Analisi della timeline e correlazione degli artefatti
Costruisca una timeline forense a partire da timestamp dei file, log degli eventi, cronologia del browser e artefatti del registro.
Analisi della timeline e correlazione degli artefatti è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché analizzare la timeline
Gli attaccanti si spostano negli ambienti nel corso del tempo: accesso iniziale, persistenza, movimento laterale ed esfiltrazione possono estendersi per giorni o settimane. L'analisi della timeline correla gli artefatti provenienti da diverse fonti per ricostruire la sequenza dell'attacco e determinare il tempo di permanenza.
Fonti temporali nell'analisi forense digitale
Principali fonti temporali: tempi MAC di NTFS (voci MFT), timestamp dei Windows Event Log, timestamp di esecuzione di Prefetch, tempi dell'ultima scrittura del registro, timestamp della cronologia del browser e voci del journal delle modifiche $UsnJrnl. Ognuna presenta precisione e resistenza alle manomissioni diverse.
Tempi MAC: modifica, accesso, cambiamento
NTFS memorizza per ogni file i tempi di modifica (contenuto cambiato), accesso (ultima lettura) e creazione, oltre a un attributo $STANDARD_INFORMATION separato con timestamp aggiuntivi. Gli attaccanti possono modificare i tempi MAC (timestomping): confronti entrambi i set di attributi per rilevare la manipolazione.
Analisi dei Windows Event Log
Event ID principali: 4624 (accesso riuscito), 4625 (accesso non riuscito), 4648 (credenziali esplicite), 4688 (creazione di un processo con riga di comando), 4698 (creazione di un'attività pianificata), 7045 (installazione di un nuovo servizio), 4720 (creazione di un account utente). Filtri questi eventi nell'intervallo temporale dell'incidente.
File Prefetch
Windows Prefetch registra i timestamp di esecuzione delle applicazioni e i file a cui fanno riferimento. Ogni file .pf, che si trova in C:\Windows\Prefetch\, contiene gli ultimi 8 tempi di esecuzione di un programma. I file Prefetch persistono dopo l'eliminazione dell'applicazione e dimostrano che un programma è stato eseguito anche se è stato eliminato.
Plaso / log2timeline
log2timeline (plaso) estrae i timestamp da decine di tipi di artefatti e li riunisce in una super-timeline unificata. Utilizzi psort.py per concentrarsi su intervalli temporali e tipi di artefatto specifici. Il CSV risultante può essere importato negli strumenti per timeline o nei fogli di calcolo per l'analisi.
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"Correlazione degli artefatti
Correlazioni incrociate: Event ID 4688 (creazione del processo) con l'esecuzione registrata da Prefetch, creazione dell'XML di un'attività pianificata nel registro con l'evento 7045, timestamp del movimento laterale nel registro di sicurezza con il traffico SMB nelle catture di rete. Timestamp coerenti tra le diverse fonti aumentano il livello di affidabilità.
Rilevamento delle anomalie nella timeline
Confronti la timeline del sistema con le baseline. La creazione di eseguibili nelle directory dei profili utente, le modifiche alle chiavi Run del registro in orari insoliti e le connessioni in uscita da processi diversi dai browser sono anomalie che risaltano in una timeline pulita.
Correlazione della timeline della memoria
Correli i tempi di avvio dei processi rilevati da Volatility (windows.pslist mostra create_time) con le voci Event Log 4688 per confermare l'esecuzione dei processi e con la timeline delle connessioni di rete per identificare quando è iniziata la comunicazione C2 rispetto alla compromissione iniziale.
Documentazione della timeline dell'attacco
Una timeline formale dell'incidente documenta: T+0 (metodo e timestamp dell'accesso iniziale), ogni azione successiva dell'attaccante con la relativa fonte di prova, i passaggi del movimento laterale, i dati preparati ed esfiltrati con i timestamp e i timestamp delle azioni di contenimento. Diventa l'ossatura del report dell'incidente.
Anti-forensics e timestomping
Gli attaccanti utilizzano strumenti di timestomping per impostare i tempi MAC dei file dannosi in modo che corrispondano a quelli dei file di sistema legittimi, nascondendoli nell'analisi massiva della timeline. Per rilevare il timestomping, confronti i timestamp di $STANDARD_INFORMATION con quelli dell'attributo $FILE_NAME: spesso differiscono dopo la manipolazione.
Verifica delle conoscenze
Quale Windows Event ID indica che è stato installato un nuovo servizio, spesso utilizzato per la persistenza?
Riepilogo
L'analisi della timeline correla i timestamp provenienti da NTFS, Event Log, Prefetch, registro e catture di rete in una narrazione cronologica dell'attacco. L'utilizzo di plaso per creare super-timeline e il confronto incrociato delle fonti degli artefatti rivelano con elevata affidabilità il tempo di permanenza dell'attaccante e la sequenza delle sue azioni.
Domande Frequenti
La lezione «Analisi della timeline e correlazione degli artefatti» è gratuita?
Sì — il testo completo di «Analisi della timeline e correlazione degli artefatti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Analisi della timeline e correlazione degli artefatti»?
Costruisca una timeline forense a partire da timestamp dei file, log degli eventi, cronologia del browser e artefatti del registro. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Analisi della timeline e correlazione degli artefatti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Acquisizione dei dischi e analisi forense dei file system
- Acquisizione della memoria e Volatility Framework
- Analisi della timeline e correlazione degli artefatti
- Analisi forense della rete con Wireshark