Analisis Linimasa dan Korelasi Artefak
Bangun linimasa forensik dari cap waktu file, log peristiwa, riwayat browser, dan artefak registry.
Analisis Linimasa dan Korelasi Artefak adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Analisis Garis Waktu?
Penyerang bergerak melalui lingkungan dari waktu ke waktu—akses awal, persistensi, pergerakan lateral, dan pengeluaran data dapat berlangsung selama berhari-hari atau berminggu-minggu. Analisis garis waktu mengorelasikan artefak dari berbagai sumber untuk merekonstruksi urutan serangan dan menentukan lama penyerang berada dalam sistem.
Sumber Waktu dalam Forensik Digital
Sumber waktu utama: waktu MAC NTFS (entri MFT), cap waktu catatan peristiwa Windows, cap waktu eksekusi Prefetch, waktu penulisan terakhir registri, cap waktu riwayat peramban, dan entri jurnal perubahan $UsnJrnl. Masing-masing memiliki tingkat ketelitian dan ketahanan terhadap manipulasi yang berbeda.
Waktu MAC: Dimodifikasi, Diakses, Diubah
NTFS menyimpan waktu Dimodifikasi (konten berubah), Diakses (terakhir dibaca), dan Dibuat untuk setiap berkas, ditambah atribut $STANDARD_INFORMATION terpisah dengan cap waktu tambahan. Penyerang dapat mengubah waktu MAC (timestomping)—bandingkan kedua kumpulan atribut tersebut untuk mendeteksi manipulasi.
Analisis Catatan Peristiwa Windows
ID Peristiwa utama: 4624 (log masuk berhasil), 4625 (log masuk gagal), 4648 (kredensial eksplisit), 4688 (pembuatan proses dengan baris perintah), 4698 (tugas terjadwal dibuat), 7045 (layanan baru dipasang), 4720 (akun pengguna dibuat). Saring ID tersebut di sekitar rentang waktu insiden.
Berkas Prefetch
Prefetch Windows mencatat cap waktu eksekusi aplikasi dan berkas yang dirujuk. Berkas-berkas ini berada di C:\Windows\Prefetch\; setiap berkas .pf berisi 8 waktu eksekusi terakhir suatu program. Berkas Prefetch tetap ada setelah aplikasi dihapus—membuktikan bahwa suatu program pernah dijalankan meskipun sudah dihapus.
Plaso / log2timeline
log2timeline (plaso) mengekstrak cap waktu dari puluhan jenis artefak ke dalam satu garis waktu superterpadu. Gunakan psort.py untuk memusatkan perhatian pada rentang waktu dan jenis artefak tertentu. CSV yang dihasilkan dapat diimpor ke alat garis waktu atau lembar kerja untuk dianalisis.
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"Menghubungkan Artefak
Lakukan perbandingan silang antara: ID Peristiwa 4688 (pembuatan proses) dengan eksekusi Prefetch, pembuatan XML tugas terjadwal dalam registri dengan peristiwa 7045, serta cap waktu pergerakan lateral dalam catatan keamanan dengan lalu lintas SMB dalam tangkapan jaringan. Cap waktu yang konsisten di berbagai sumber meningkatkan keyakinan terhadap temuan.
Deteksi Kejanggalan Garis Waktu
Bandingkan garis waktu sistem dengan garis dasar. Pembuatan berkas yang dapat dieksekusi dalam direktori profil pengguna, perubahan kunci Run registri pada jam yang tidak lazim, serta koneksi keluar dari proses yang bukan peramban—kejanggalan ini tampak jelas dalam garis waktu yang bersih.
Korelasi Garis Waktu Memori
Korelasikan waktu mulai proses Volatility (windows.pslist menampilkan create_time) dengan entri ID Peristiwa 4688 untuk mengonfirmasi eksekusi proses, lalu dengan garis waktu koneksi jaringan untuk mengidentifikasi kapan komunikasi komando dan kendali dimulai dibandingkan dengan waktu penyusupan awal.
Mendokumentasikan Garis Waktu Serangan
Garis waktu insiden formal mendokumentasikan: T+0 (metode dan cap waktu akses awal), setiap tindakan penyerang berikutnya beserta sumber buktinya, lompatan pergerakan lateral, data yang disiapkan dan dikeluarkan beserta cap waktunya, serta cap waktu tindakan penahanan. Dokumen ini menjadi tulang punggung laporan insiden.
Anti-Forensik dan Timestomping
Penyerang menggunakan alat timestomping untuk menetapkan waktu MAC berkas berbahaya agar sesuai dengan berkas sistem yang sah, sehingga berkas tersebut tersembunyi dalam analisis garis waktu massal. Deteksi timestomping: bandingkan cap waktu $STANDARD_INFORMATION dengan cap waktu atribut $FILE_NAME—keduanya sering berbeda setelah manipulasi.
Pemeriksaan Pengetahuan
ID Peristiwa Windows berapa yang menunjukkan bahwa layanan baru dipasang dan sering digunakan untuk persistensi?
Ringkasan
Analisis garis waktu mengorelasikan cap waktu dari NTFS, catatan peristiwa, Prefetch, registri, dan tangkapan jaringan menjadi narasi serangan kronologis. Penggunaan plaso untuk membangun garis waktu superterpadu serta perbandingan silang sumber artefak mengungkap lama penyerang berada dalam sistem dan urutan tindakan dengan tingkat keyakinan tinggi.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Analisis Linimasa dan Korelasi Artefak” gratis?
Ya — teks lengkap “Analisis Linimasa dan Korelasi Artefak” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Analisis Linimasa dan Korelasi Artefak”?
Bangun linimasa forensik dari cap waktu file, log peristiwa, riwayat browser, dan artefak registry. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Analisis Linimasa dan Korelasi Artefak” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pencitraan Disk dan Forensik Sistem File
- Akuisisi Memori dan Volatility Framework
- Analisis Linimasa dan Korelasi Artefak
- Forensik Jaringan dengan Wireshark