单位 6 / 11

恶意软件和网络取证分析:国防逆向工程

收益:

  • 了解静态和动态分析层,并能够利用人工智能执行字符串分类、脚本注释和 IOC 提取
  • 能够根据基线标记网络流量中的异常和信标等模式并验证每个 IOC
  • 能够理解恶意软件诊断是一种假设,并且该信息将仅用于防御和授权调查,不能用于未经授权的访问或攻击生成。

事件通常以恶意软件为中心——旨在破坏系统、窃取数据或控制的软件。 “这个文件是做什么的,它是如何进入系统的,它窃取了什么,它在哪里与外界通信?”这些问题的答案对于理解事件和在法庭上陈述事件都至关重要。同样,网络取证(从网络流量记录中跟踪事件)可以揭示攻击者的进入和退出。在本单元中,我们将介绍人工智能如何成为这两个领域的加速器,并且只能用于防御、验证和授权审查目的。

边界优先:防御性使用

本单元最重要的一句话就在开头:这些信息的唯一目的是捍卫自己的系统、权威调查案件、核实证据。使用人工智能生成有效的恶意软件、入侵他人的系统或发起攻击既非法又不道德,超出了本模块的范围。取证分析师进行逆向工程以了解并证明攻击者做了什么;以免重复攻击。

注意:告诉人工智能“给我写一个可以运行的恶意软件”或“我如何闯入这个系统”是未经授权的使用。正确用法:“描述这个找到的实例的作用”、“从防御角度来看这个流量意味着什么”、“如何验证这个 IOC”。目标始终是辩护和证据。

两层恶意软件分析

恶意软件分析分为两部分。静态分析 — 在不运行程序的情况下检查程序的代码和结构:文件类型、字符串 — 文件内的可读文本、嵌入的 URL、称为系统函数。动态分析(动态分析——在隔离的环境中运行程序并观察其行为):通常在沙箱中进行(沙箱——一个隔离的安全环境,恶意软件在其中运行而不损害实际系统);它监视它创建的文件、它接触的注册表项以及它连接的位置。

人工智能在两个层面都提供解释和优先级:

  • 标记目录(字符串)中的可疑 URL、命令和技术模式。
  • 用通俗易懂的语言解释脚本或宏的作用。
  • 总结沙箱行为日志并提取IOC(Indicator of Compromise:恶意IP、域名、文件哈希、注册密钥等检测信号)。
  • 将已知攻击技术映射到框架的概述(例如,MITRE ATT&CK - 对攻击策略和技术进行分类的开放知识库)。

每个输出都是一个有待验证的假设;通过证明沙箱和日志中的行为来做出明确的诊断。

网络取证分析和人工智能

在网络方面,您有 PCAP(数据包捕获 - 逐个数据包记录网络流量的文件)、NetFlow/会话记录(谁与谁通话、何时通话、通话时长)以及代理/DNS 日志。这些数据可能非常庞大。人工智能:

  • 标记异常连接(意外的国家/地区、端口、持续时间)。
  • 它检测周期性模式并确定优先级,例如信标(恶意软件定期向命令服务器发送“我在这里”信号)。
  • 在 DNS 日志中标记可疑/伪造的域名模式(算法生成的域名)。
  • 它将流量转换为简单的事件叙述并生成报告草稿。
提示:当让AI分析流量时,定义正常基线——系统的通常行为:“该服务器通常仅通过端口443连接到以下国家。”异常只有相对于正常才有意义;如果没有基线,一切看起来都很可疑,误报就会爆炸。

幻觉和诊断的风险

在恶意软件分析中,人工智能幻觉尤其危险:人工智能可能“看到”不存在的函数调用,或者误解字符串并说“这是勒索软件”。然而,诊断应该得到动态分析(观察行为)、IOC 验证以及已知签名(如果可能)的支持。 “人工智能是这么说的”永远不足以诊断恶意软件家族。

三个迷你箱子

案例 1 — 宏观分析加速。网络钓鱼事件中获取的Office文档中的VBA宏复杂且混淆。 AI 用简单的语言解释了宏的步骤:它破译了 PowerShell 命令并从远程地址下载了有效负载。分析师在沙箱中证实了这一假设;下载地址被IOC封杀了。分析时间从 3 小时缩短到 40 分钟。

案例 2 — 捕获信标。在 6 小时的 NetFlow 记录中,AI 每 300 秒标记一次到同一外部 IP 的小型定期连接。分析师确认这是一个命令和控制信标,并确定了受感染的机器。规则的图案使得人眼会错过数百万条线。

案例3——误诊归来。 AI 查看了一个样本的字符串,并将其标记为“已知的 X 勒索软件”。分析师在沙箱中运行它:没有加密行为,该样本实际上是一个信息窃取者。动态验证可防止错误的家庭身份进入报告。

四个可复制模板

1)字符串分类:

您的角色:防御性恶意软件分析师。以下是从制服中提取的字符串。标记可疑的 URL、IP、文件路径、命令、注册表项和技术指标,并写下理由。这是一个假设;不是诊断性的。生成工作代码;只注释掉现有的字符串。

2)脚本/宏说明:

防御性地描述这个宏/脚本:逐步说明它的作用,它具有哪些文件/网络/记录访问权限,是否有任何持久性或数据泄露的痕迹?将每个断言链接到代码中的一行。使代码可执行或“改进”它;只是解释一下。如果您不确定,请将其标记为“在沙箱中验证”。

3)国际奥委会结论:

以下是沙箱行为日志。从这里提取可验证的 IOC 候选者:IP、域名、文件哈希、注册密钥、创建的文件。将每个 IOC 链接到日志中的行。声明这些是检测/阻止的候选者,并且需要确认。

4)网络异常标记:

基线:该服务器通常只与 443 的 [国家/服务] 通信。我会给你会话记录。仅基于记录中实际发生的情况:标记意外目的地、端口、持续时间和周期性(信标)模式;显示每个对应的行。不主张因果关系;从辩护角度评论。

弱提示/强提示

弱提示:

告诉我,这个文件是病毒吗?

没有上下文,没有验证;人工智能可以查看字符串并得出精确但不准确的诊断。

强力提示:

您的角色:防御性恶意软件分析师。我将为您提供一个示例的静态指示器(文件类型、字符串、调用的 API)以及沙箱行为的摘要。任务:根据观察到的行为建议一个可能的类别(例如下载程序、黑客、勒索软件)作为假设;将每个假设与具体指标联系起来。给出明确的家庭诊断;列出动态验证步骤。仅防御性评论。

对观察、“假设”、验证步骤和防御性约束的依赖使得输出既有用又合乎道德。

分析图层表

看到什么

人工智能贡献

验证

静态的

字符串、结构、API

可疑指示标记

人工检查

动态

工作行为

日志汇总、IOC推断

沙箱观察

网络(PCAP/流)

交通模式

异常/信标标记

基线确认

相关性

多源

叙述大纲

交叉证据

常见错误

  • 假设静态诊断是明确的。家庭诊断应通过动态行为来证实。
  • 在没有基线的情况下搜索异常。如果没有定义正常,一切都会变成误报。
  • 未经验证阻止 IOC。虚假IOC拦截合法流量;确认。
  • 产生/请求 AI 发起攻击。未经授权使用;只有防御和验证。
  • 在没有绝缘的情况下驱除害虫。动态分析始终在隔离的沙箱中进行。

综上所述

恶意软件和网络取证分析揭示了事件的技术核心。人工智能;它极大地加快了字符串分类、脚本/宏注释、IOC 提取和网络异常标记的速度。但诊断只是一种假设;动态分析、基线和IOC验证都是人类的工作。最重要的是:这些信息仅用于防御、授权检查和证据验证,绝不用于未经授权的访问或攻击开发。

应用任务

在安全、隔离的环境中(或在虚构的实例上)设置脚本/宏注释场景。应用“脚本/宏描述”和“IOC推理”模板;连接并验证 AI 提取到源的每个 IOC。然后尝试在示例会话日志中查找具有“网络异常标记”模式的信标模式,并与基线进行确认。

清单

  • [ ] 我仅出于防御/授权审查的目的进行分析。
  • [ ] 我把这个诊断当作一个假设,并用动态行为来证实它。
  • [ ] 我只在隔离沙箱中运行恶意软件。
  • [ ] 我解释了相对于基线的网络异常。
  • [ ] 我将每个 IOC 连接到源并在阻止之前进行确认。