Cyber Security Academy · Pelajaran

Analisis Linimasa dan Pelaporan

Menyusun dan menyajikan rangkaian peristiwa.

Pelajaran 4 dari 413 langkah

Analisis Linimasa dan Pelaporan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Linimasa Penting

Linimasa forensik mengurutkan peristiwa secara kronologis sehingga penyelidik dapat melihat keseluruhan kejadian: akses awal, pergerakan lateral, persistensi, dan eksfiltrasi.

Artefak yang tersebar tidak banyak berarti jika berdiri sendiri. Linimasa mengubah ribuan peristiwa bercap waktu menjadi narasi koheren yang dapat diikuti oleh analis, manajer, atau pengadilan.

Linimasa Super

Linimasa super menggabungkan cap waktu dari setiap sumber yang tersedia ke dalam satu tampilan terurut: waktu MACB sistem berkas, registri, catatan peristiwa, riwayat peramban, prefetch, dan catatan jaringan.

Proyek Plaso (log2timeline) adalah alat standar yang menghasilkan basis data linimasa ternormalisasi dari berbagai artefak.

# Build a Plaso storage file from an image
log2timeline.py --storage-file case.plaso evidence.dd

# Output a filtered CSV timeline
psort.py -o l2tcsv -w timeline.csv case.plaso \
  'date > "2024-06-01" AND date < "2024-06-05"'

Menormalkan Zona Waktu

Cap waktu berasal dari sistem dengan zona waktu dan format yang berbeda. Mencampurnya menghasilkan urutan yang keliru dan kesimpulan yang tidak valid.

  • Normalkan semuanya ke UTC untuk analisis
  • Catat zona waktu sumber untuk setiap artefak
  • Perhitungkan pergeseran jam antarhost

Selalu nyatakan zona waktu secara jelas dalam laporan untuk menghindari salah tafsir.

Pivot dan Penyaringan

Linimasa super mentah dapat memuat jutaan baris. Keterampilannya adalah melakukan pivot: mulai dari peristiwa yang diketahui (peringatan, malware yang dijatuhkan) lalu perluas ke luar berdasarkan waktu.

  • Saring ke jendela waktu yang relevan terlebih dahulu
  • Lakukan pivot berdasarkan pengguna, mesin, atau proses
  • Cari kelompok aktivitas di sekitar momen-momen penting

Alat seperti Timesketch memungkinkan tim memberi label dan anotasi pada peristiwa secara kolaboratif.

# Load a timeline into Timesketch for collaborative analysis
timesketch_importer --sketch_id 7 \
  --timeline_name 'Host-A super timeline' timeline.csv

Kesadaran terhadap Anti-Forensik

Penyerang berusaha merusak linimasa:

  • Pemalsuan cap waktu: memalsukan nilai MACB
  • Penghapusan log: menghapus log peristiwa
  • Penghapusan aman: menimpa berkas

Lakukan rujuk silang terhadap sumber-sumber independen. Jika cap waktu MFT $STANDARD_INFORMATION pada suatu berkas tidak sesuai dengan cap waktu $FILE_NAME-nya, curigai pemalsuan cap waktu. Log yang dihapus sering meninggalkan jejak forensiknya sendiri (mis., ID peristiwa 1102).

Pemetaan ke Kerangka Kerja

Petakan peristiwa yang telah dikonfirmasi ke model yang diakui agar temuan dapat dibandingkan dan lengkap:

  • MITRE ATT&CK: taktik dan teknik (mis., T1059 eksekusi perintah, T1070 penghapusan indikator)
  • Rantai Serangan Siber: dari pengintaian hingga tindakan terhadap sasaran

Pemetaan kerangka kerja membantu para pembela mengidentifikasi kesenjangan dan memberikan laporan kosakata bersama.

Membedakan Temuan dari Opini

Laporan yang dapat dipertanggungjawabkan memisahkan tiga hal dengan jelas:

  • Fakta: hal-hal yang ditunjukkan langsung oleh bukti (sebuah berkas ada, suatu hash cocok)
  • Temuan: kesimpulan yang ditarik secara beralasan dari fakta
  • Opini/keterbatasan: interpretasi, disertai ketidakpastian yang dinyatakan

Jangan pernah melebih-lebihkan. Catat hal-hal yang tidak ditunjukkan oleh bukti dengan kejujuran yang sama seperti hal-hal yang ditunjukkannya.

Struktur Laporan

Laporan forensik yang jelas biasanya berisi:

  • Ringkasan eksekutif untuk pembaca nonteknis
  • Cakupan dan kewenangan
  • Metodologi dan alat (beserta versinya)
  • Inventaris bukti dan nilai hash
  • Temuan dan linimasa
  • Kesimpulan dan rekomendasi
  • Lampiran dengan artefak mentah

Menulis untuk Dua Audiens

Laporan ditujukan kepada eksekutif maupun peninjau teknis. Ringkasan eksekutif harus menyampaikan dampak dan risiko dengan bahasa sederhana; isi laporan harus memberikan detail teknis yang cukup agar pemeriksa lain dapat mereproduksi dan memverifikasi hasilnya.

Hindari jargon dalam ringkasan dan hindari pernyataan tanpa bukti dalam isi laporan. Setiap temuan harus dapat ditelusuri kembali ke bukti spesifik yang telah diberi nilai hash.

Keterpertanggungjawaban dan Kesaksian Ahli

Jika suatu perkara dibawa ke pengadilan, analis mungkin harus bersaksi. Laporan dan catatan harus mampu bertahan dalam pemeriksaan silang:

  • Metode telah divalidasi dan dapat diulang
  • Rantai penanganan barang bukti tetap utuh
  • Kesimpulan proporsional terhadap bukti
  • Versi dan keterbatasan alat diungkapkan

Keterpertanggungjawaban dibangun sepanjang penanganan kasus, bukan ditambahkan di akhir.

Menguatkan Temuan dengan Berbagai Sumber

Satu artefak jarang membuktikan suatu peristiwa. Linimasa yang kuat menguatkan setiap klaim melalui sumber-sumber independen.

  • Eksekusi program: prefetch + Amcache + log peristiwa + koneksi jaringan
  • Masuk: peristiwa keamanan + registri + log autentikasi jarak jauh

Ketika beberapa artefak yang tidak saling terkait memberikan hasil yang sama, temuan tersebut kuat. Ketika artefak-artefak itu bertentangan, selidiki alasannya sebelum menarik kesimpulan.

Uji Cepat

Uji pengetahuan Anda tentang linimasa dan pelaporan.

Ringkasan

Anda telah menyelesaikan alur kerja forensik:

  • Linimasa super (Plaso/log2timeline) menggabungkan semua sumber artefak
  • Normalkan ke UTC dan perhitungkan penyimpangan jam
  • Lakukan pivot dan penyaringan dari peristiwa yang diketahui; waspadai anti-forensik
  • Petakan temuan ke MITRE ATT&CK
  • Pisahkan fakta, temuan, dan opini
  • Tulis laporan yang dapat dipertanggungjawabkan dan direproduksi untuk kedua audiens

Sekarang Anda dapat menyusun dan menyajikan narasi forensik yang lengkap.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Analisis Linimasa dan Pelaporan” gratis?

Ya — teks lengkap “Analisis Linimasa dan Pelaporan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Analisis Linimasa dan Pelaporan”?

Menyusun dan menyajikan rangkaian peristiwa. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Analisis Linimasa dan Pelaporan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Forensik dan Rantai Penguasaan Bukti
  2. Pencitraan Disk dan Analisis Sistem Berkas
  3. Forensik Jaringan dengan PCAP
  4. Analisis Linimasa dan Pelaporan
← Kembali ke Cyber Security Academy