タイムライン分析とアーティファクトの相関付け
ファイルのタイムスタンプ、イベントログ、ブラウザー履歴、レジストリアーティファクトからフォレンジックタイムラインを作成します。
「タイムライン分析とアーティファクトの相関付け」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
タイムライン分析の理由
攻撃者は時間をかけて環境内を移動します。初期アクセス、永続化、ラテラルムーブメント、情報流出には数日から数週間かかることがあります。タイムライン分析は、複数のソースにまたがるアーティファクトを関連付け、攻撃の手順を再構成して滞在期間を判断します。
デジタルフォレンジックにおける時刻情報源
主な時刻情報源には、NTFSのMAC時刻(MFTエントリ)、Windowsイベントログのタイムスタンプ、Prefetchの実行時刻、レジストリの最終書き込み時刻、ブラウザ履歴のタイムスタンプ、$UsnJrnlの変更ジャーナルエントリがあります。それぞれ精度と改ざん耐性が異なります。
MAC時刻:変更・アクセス・作成
NTFSは、ファイルごとに変更(内容が変更された時刻)、アクセス(最後に読み取られた時刻)、作成の時刻を保存し、さらに追加のタイムスタンプを含む$STANDARD_INFORMATION属性を別に保持します。攻撃者はMAC時刻を変更できます(タイムストンピング)。両方の属性セットを比較して改ざんを検出してください。
Windowsイベントログの分析
主なイベントIDは、4624(ログオン成功)、4625(ログオン失敗)、4648(明示的な資格情報の使用)、4688(コマンドラインを伴うプロセス作成)、4698(スケジュールされたタスクの作成)、7045(新しいサービスのインストール)、4720(ユーザーアカウントの作成)です。インシデント発生期間の前後でこれらをフィルタリングしてください。
Prefetchファイル
WindowsのPrefetchは、アプリケーションの実行時刻と参照されたファイルを記録します。C:\Windows\Prefetch\に保存され、各.pfファイルにはプログラムの直近8回分の実行時刻が含まれます。Prefetchファイルはアプリケーションを削除した後も残るため、削除されていてもそのプログラムが実行されたことを証明できます。
Plaso / log2timeline
log2timeline(plaso)は、数十種類のアーティファクトからタイムスタンプを抽出し、統合されたスーパータイムラインを作成します。psort.pyでフィルタリングすると、特定の時間帯やアーティファクトの種類に絞り込めます。生成されたCSVは、タイムラインツールやスプレッドシートにインポートして分析できます。
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"アーティファクトの関連付け
イベントID 4688(プロセス作成)とPrefetchの実行記録、レジストリ内のスケジュールされたタスクXMLの作成と7045イベント、セキュリティログのラテラルムーブメントのタイムスタンプとネットワークキャプチャ内のSMBトラフィックを相互参照します。複数のソースでタイムスタンプが一致すると、判断の確度が高まります。
タイムラインの異常検出
システムのタイムラインをベースラインと比較します。ユーザープロファイルディレクトリへの実行ファイルの作成、通常とは異なる時間帯のレジストリRunキーの変更、ブラウザ以外のプロセスからの外向き接続などの異常は、クリーンなタイムライン上で際立ちます。
メモリタイムラインの相関分析
Volatilityのプロセス開始時刻(windows.pslistはcreate_timeを表示します)をイベントログの4688エントリと関連付けてプロセスの実行を確認し、さらにネットワーク接続のタイムラインと関連付けて、初期侵害からどの時点でC2通信が始まったかを特定します。
攻撃タイムラインの文書化
正式なインシデントタイムラインには、T+0(初期アクセスの方法とタイムスタンプ)、証拠ソースを添えたその後の各攻撃者の行動、ラテラルムーブメントの経路、タイムスタンプ付きのステージングおよび情報流出データ、封じ込め措置のタイムスタンプを記録します。これはインシデントレポートの骨子になります。
アンチフォレンジックとタイムストンピング
攻撃者はタイムストンピングツールを使い、悪意のあるファイルのMAC時刻を正規のシステムファイルに合わせて、タイムラインの一括分析で見つからないようにします。タイムストンピングを検出するには、$STANDARD_INFORMATIONのタイムスタンプと$FILE_NAME属性のタイムスタンプを比較します。タイムストンピング後は異なることがよくあります。
理解度チェック
永続化に使われることが多い、新しいサービスのインストールを示すWindowsイベントIDは何ですか?
まとめ
タイムライン分析は、NTFS、イベントログ、Prefetch、レジストリ、ネットワークキャプチャのタイムスタンプを関連付け、時系列の攻撃ストーリーにまとめます。plasoでスーパータイムラインを作成し、アーティファクトのソースを相互参照することで、攻撃者の滞在期間と行動手順を高い確度で明らかにできます。
よくある質問
「タイムライン分析とアーティファクトの相関付け」レッスンは無料ですか?
はい。「タイムライン分析とアーティファクトの相関付け」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「タイムライン分析とアーティファクトの相関付け」で何を学びますか?
ファイルのタイムスタンプ、イベントログ、ブラウザー履歴、レジストリアーティファクトからフォレンジックタイムラインを作成します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「タイムライン分析とアーティファクトの相関付け」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ディスクイメージ取得とファイルシステムフォレンジック
- メモリ取得とVolatility Framework
- タイムライン分析とアーティファクトの相関付け
- Wiresharkによるネットワークフォレンジック