0Pricing
Cyber Security Academy · Lekcja

Analiza osi czasu i korelacja artefaktów

Nauczy się Pan/Pani tworzyć oś czasu śledczą na podstawie znaczników czasu plików, dzienników zdarzeń, historii przeglądarki i artefaktów rejestru.

Analiza osi czasu i korelacja artefaktów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego analiza osi czasu?

Atakujący przemieszczają się w środowisku w czasie — uzyskanie początkowego dostępu, utrzymanie dostępu, ruch boczny i eksfiltracja danych mogą trwać dni lub tygodnie. Analiza osi czasu koreluje artefakty z różnych źródeł, aby odtworzyć przebieg ataku i określić czas obecności atakującego w środowisku.

Źródła czasu w informatyce śledczej

Najważniejsze źródła czasu to: czasy MAC systemu NTFS (wpisy MFT), sygnatury czasowe dziennika zdarzeń systemu Windows, sygnatury czasowe uruchomień wstępnych, czasy ostatniego zapisu ule rejestru, sygnatury czasowe historii przeglądarki oraz wpisy dziennika zmian $UsnJrnl. Każde z tych źródeł ma inną precyzję i odporność na manipulacje.

Czasy MAC: modyfikacji, dostępu i zmiany

System plików NTFS przechowuje dla każdego pliku czas modyfikacji (zmiany zawartości), dostępu (ostatniego odczytu) i utworzenia, a także dodatkowe sygnatury czasowe w osobnym atrybucie $STANDARD_INFORMATION. Atakujący mogą modyfikować czasy MAC (timestomping) — należy porównać oba zestawy atrybutów, aby wykryć manipulację.

Analiza dziennika zdarzeń systemu Windows

Najważniejsze identyfikatory zdarzeń to: 4624 (pomyślne logowanie), 4625 (nieudane logowanie), 4648 (jawnie podane dane uwierzytelniające), 4688 (utworzenie procesu wraz z wierszem poleceń), 4698 (utworzenie zaplanowanego zadania), 7045 (zainstalowanie nowej usługi), 4720 (utworzenie konta użytkownika). Należy filtrować te zdarzenia w oknie czasowym incydentu.

Pliki Prefetch

Prefetch systemu Windows rejestruje sygnatury czasowe uruchomień aplikacji oraz odwołujące się do nich pliki. Każdy plik .pf znajdujący się w lokalizacji C:\Windows\Prefetch\ zawiera 8 ostatnich czasów uruchomienia programu. Pliki Prefetch pozostają po usunięciu aplikacji, co pozwala potwierdzić, że program został uruchomiony, nawet jeśli go usunięto.

Plaso / log2timeline

log2timeline (plaso) wyodrębnia sygnatury czasowe z dziesiątek typów artefaktów i umieszcza je na ujednoliconej superosi czasu. Za pomocą psort.py można filtrować wyniki, aby skupić się na określonych przedziałach czasowych i typach artefaktów. Wynikowy plik CSV można zaimportować do narzędzi do analizy osi czasu lub arkuszy kalkulacyjnych.

log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"

Korelacja artefaktów

Należy powiązać: identyfikator zdarzenia 4688 (utworzenie procesu) z uruchomieniem zarejestrowanym przez Prefetch, utworzenie pliku XML zaplanowanego zadania w rejestrze ze zdarzeniem 7045 oraz sygnatury czasowe ruchu bocznego w dzienniku zabezpieczeń z ruchem SMB w przechwyconych danych sieciowych. Spójne sygnatury czasowe z różnych źródeł zwiększają wiarygodność ustaleń.

Wykrywanie anomalii na osi czasu

Należy porównać oś czasu systemu z wzorcami odniesienia. Utworzenie plików wykonywalnych w katalogach profili użytkowników, modyfikacje klucza Run rejestru o nietypowych porach oraz połączenia wychodzące z procesów innych niż przeglądarki — te anomalie wyraźnie wyróżniają się na czystej osi czasu.

Korelacja osi czasu pamięci

Należy skorelować czasy uruchomienia procesów z Volatility (windows.pslist pokazuje create_time) z wpisami 4688 w dzienniku zdarzeń, aby potwierdzić wykonanie procesu, a także z osią czasu połączeń sieciowych, aby ustalić, kiedy rozpoczęła się komunikacja C2 w odniesieniu do początkowego naruszenia.

Dokumentowanie osi czasu ataku

Formalna oś czasu incydentu dokumentuje: T+0 (metodę i sygnaturę czasową uzyskania początkowego dostępu), każde kolejne działanie atakującego wraz ze źródłem dowodu, przeskoki ruchu bocznego, dane przygotowane do eksfiltracji i wyeksfiltrowane wraz z sygnaturami czasowymi oraz sygnatury czasowe działań powstrzymujących incydent. Stanowi ona podstawę raportu z incydentu.

Informatyka antykryminalistyczna i timestomping

Atakujący używają narzędzi do timestompingu, aby ustawić czasy MAC złośliwych plików tak, by odpowiadały prawidłowym plikom systemowym, i ukryć je podczas zbiorczej analizy osi czasu. Wykrywanie timestompingu: należy porównać sygnatury czasowe atrybutu $STANDARD_INFORMATION z sygnaturami czasowymi atrybutu $FILE_NAME — po wykonaniu timestompingu często się różnią.

Sprawdzenie wiedzy

Jaki identyfikator zdarzenia systemu Windows wskazuje na zainstalowanie nowej usługi, często wykorzystywanej do utrzymania dostępu?

Podsumowanie

Analiza osi czasu koreluje sygnatury czasowe z systemu NTFS, dzienników zdarzeń, Prefetch, rejestru i przechwyconych danych sieciowych, tworząc chronologiczną narrację ataku. Użycie plaso do budowania superosi czasu oraz powiązanie źródeł artefaktów ujawniają czas obecności atakującego w środowisku i sekwencję jego działań z wysoką wiarygodnością.

Często zadawane pytania

Czy lekcja „Analiza osi czasu i korelacja artefaktów” jest bezpłatna?

Tak — pełny tekst „Analiza osi czasu i korelacja artefaktów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Analiza osi czasu i korelacja artefaktów”?

Nauczy się Pan/Pani tworzyć oś czasu śledczą na podstawie znaczników czasu plików, dzienników zdarzeń, historii przeglądarki i artefaktów rejestru. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Analiza osi czasu i korelacja artefaktów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Obrazowanie dysków i informatyka śledcza systemów plików
  2. Pozyskiwanie pamięci i framework Volatility
  3. Analiza osi czasu i korelacja artefaktów
  4. Informatyka śledcza sieci z Wiresharkiem
← Powrót do Cyber Security Academy