Analiza osi czasu i korelacja artefaktów
Nauczy się Pan/Pani tworzyć oś czasu śledczą na podstawie znaczników czasu plików, dzienników zdarzeń, historii przeglądarki i artefaktów rejestru.
Analiza osi czasu i korelacja artefaktów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego analiza osi czasu?
Atakujący przemieszczają się w środowisku w czasie — uzyskanie początkowego dostępu, utrzymanie dostępu, ruch boczny i eksfiltracja danych mogą trwać dni lub tygodnie. Analiza osi czasu koreluje artefakty z różnych źródeł, aby odtworzyć przebieg ataku i określić czas obecności atakującego w środowisku.
Źródła czasu w informatyce śledczej
Najważniejsze źródła czasu to: czasy MAC systemu NTFS (wpisy MFT), sygnatury czasowe dziennika zdarzeń systemu Windows, sygnatury czasowe uruchomień wstępnych, czasy ostatniego zapisu ule rejestru, sygnatury czasowe historii przeglądarki oraz wpisy dziennika zmian $UsnJrnl. Każde z tych źródeł ma inną precyzję i odporność na manipulacje.
Czasy MAC: modyfikacji, dostępu i zmiany
System plików NTFS przechowuje dla każdego pliku czas modyfikacji (zmiany zawartości), dostępu (ostatniego odczytu) i utworzenia, a także dodatkowe sygnatury czasowe w osobnym atrybucie $STANDARD_INFORMATION. Atakujący mogą modyfikować czasy MAC (timestomping) — należy porównać oba zestawy atrybutów, aby wykryć manipulację.
Analiza dziennika zdarzeń systemu Windows
Najważniejsze identyfikatory zdarzeń to: 4624 (pomyślne logowanie), 4625 (nieudane logowanie), 4648 (jawnie podane dane uwierzytelniające), 4688 (utworzenie procesu wraz z wierszem poleceń), 4698 (utworzenie zaplanowanego zadania), 7045 (zainstalowanie nowej usługi), 4720 (utworzenie konta użytkownika). Należy filtrować te zdarzenia w oknie czasowym incydentu.
Pliki Prefetch
Prefetch systemu Windows rejestruje sygnatury czasowe uruchomień aplikacji oraz odwołujące się do nich pliki. Każdy plik .pf znajdujący się w lokalizacji C:\Windows\Prefetch\ zawiera 8 ostatnich czasów uruchomienia programu. Pliki Prefetch pozostają po usunięciu aplikacji, co pozwala potwierdzić, że program został uruchomiony, nawet jeśli go usunięto.
Plaso / log2timeline
log2timeline (plaso) wyodrębnia sygnatury czasowe z dziesiątek typów artefaktów i umieszcza je na ujednoliconej superosi czasu. Za pomocą psort.py można filtrować wyniki, aby skupić się na określonych przedziałach czasowych i typach artefaktów. Wynikowy plik CSV można zaimportować do narzędzi do analizy osi czasu lub arkuszy kalkulacyjnych.
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"Korelacja artefaktów
Należy powiązać: identyfikator zdarzenia 4688 (utworzenie procesu) z uruchomieniem zarejestrowanym przez Prefetch, utworzenie pliku XML zaplanowanego zadania w rejestrze ze zdarzeniem 7045 oraz sygnatury czasowe ruchu bocznego w dzienniku zabezpieczeń z ruchem SMB w przechwyconych danych sieciowych. Spójne sygnatury czasowe z różnych źródeł zwiększają wiarygodność ustaleń.
Wykrywanie anomalii na osi czasu
Należy porównać oś czasu systemu z wzorcami odniesienia. Utworzenie plików wykonywalnych w katalogach profili użytkowników, modyfikacje klucza Run rejestru o nietypowych porach oraz połączenia wychodzące z procesów innych niż przeglądarki — te anomalie wyraźnie wyróżniają się na czystej osi czasu.
Korelacja osi czasu pamięci
Należy skorelować czasy uruchomienia procesów z Volatility (windows.pslist pokazuje create_time) z wpisami 4688 w dzienniku zdarzeń, aby potwierdzić wykonanie procesu, a także z osią czasu połączeń sieciowych, aby ustalić, kiedy rozpoczęła się komunikacja C2 w odniesieniu do początkowego naruszenia.
Dokumentowanie osi czasu ataku
Formalna oś czasu incydentu dokumentuje: T+0 (metodę i sygnaturę czasową uzyskania początkowego dostępu), każde kolejne działanie atakującego wraz ze źródłem dowodu, przeskoki ruchu bocznego, dane przygotowane do eksfiltracji i wyeksfiltrowane wraz z sygnaturami czasowymi oraz sygnatury czasowe działań powstrzymujących incydent. Stanowi ona podstawę raportu z incydentu.
Informatyka antykryminalistyczna i timestomping
Atakujący używają narzędzi do timestompingu, aby ustawić czasy MAC złośliwych plików tak, by odpowiadały prawidłowym plikom systemowym, i ukryć je podczas zbiorczej analizy osi czasu. Wykrywanie timestompingu: należy porównać sygnatury czasowe atrybutu $STANDARD_INFORMATION z sygnaturami czasowymi atrybutu $FILE_NAME — po wykonaniu timestompingu często się różnią.
Sprawdzenie wiedzy
Jaki identyfikator zdarzenia systemu Windows wskazuje na zainstalowanie nowej usługi, często wykorzystywanej do utrzymania dostępu?
Podsumowanie
Analiza osi czasu koreluje sygnatury czasowe z systemu NTFS, dzienników zdarzeń, Prefetch, rejestru i przechwyconych danych sieciowych, tworząc chronologiczną narrację ataku. Użycie plaso do budowania superosi czasu oraz powiązanie źródeł artefaktów ujawniają czas obecności atakującego w środowisku i sekwencję jego działań z wysoką wiarygodnością.
Często zadawane pytania
Czy lekcja „Analiza osi czasu i korelacja artefaktów” jest bezpłatna?
Tak — pełny tekst „Analiza osi czasu i korelacja artefaktów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Analiza osi czasu i korelacja artefaktów”?
Nauczy się Pan/Pani tworzyć oś czasu śledczą na podstawie znaczników czasu plików, dzienników zdarzeń, historii przeglądarki i artefaktów rejestru. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Analiza osi czasu i korelacja artefaktów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Obrazowanie dysków i informatyka śledcza systemów plików
- Pozyskiwanie pamięci i framework Volatility
- Analiza osi czasu i korelacja artefaktów
- Informatyka śledcza sieci z Wiresharkiem