Cyber Security Academy · Урок

Анализ временной шкалы и сопоставление артефактов

Создавайте криминалистическую временную шкалу по временным меткам файлов, журналам событий, истории браузера и артефактам реестра.

Урок 3 из 413 шагов

«Анализ временной шкалы и сопоставление артефактов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Зачем нужен анализ временной шкалы

Злоумышленники перемещаются по среде во времени: первоначальный доступ, закрепление, перемещение по сети и вывод данных могут занимать дни или недели. Анализ временной шкалы сопоставляет артефакты из разных источников, чтобы восстановить последовательность атаки и определить время присутствия злоумышленника в системе.

Источники времени в цифровой криминалистике

Основные источники времени: времена MAC NTFS (записи MFT), временные метки журнала событий Windows, временные метки выполнения Prefetch, времена последней записи в реестре, временные метки истории браузера и записи журнала изменений $UsnJrnl. Каждый источник отличается точностью и устойчивостью к подделке.

Времена MAC: изменение, доступ, создание

NTFS хранит для каждого файла время изменения содержимого, время доступа (последнего чтения) и время создания, а также отдельный атрибут $STANDARD_INFORMATION с дополнительными временными метками. Злоумышленники могут изменять времена MAC (таймстомпинг); сравнивайте оба набора атрибутов, чтобы обнаружить манипуляции.

Анализ журнала событий Windows

Ключевые ID событий: 4624 (успешный вход в систему), 4625 (неудачный вход), 4648 (явно указанные учётные данные), 4688 (создание процесса с командной строкой), 4698 (создание запланированной задачи), 7045 (установка новой службы), 4720 (создание учётной записи пользователя). Отфильтруйте их в пределах временного окна инцидента.

Файлы Prefetch

Prefetch в Windows записывает временные метки выполнения приложений и файлы, к которым они обращались. В каталоге C:\Windows\Prefetch\ каждый файл .pf содержит последние 8 времён запуска программы. Файлы Prefetch сохраняются после удаления приложения, доказывая, что программа запускалась, даже если её удалили.

Plaso / log2timeline

log2timeline (plaso) извлекает временные метки из десятков типов артефактов и объединяет их в единую супер-временную шкалу. С помощью psort.py отфильтруйте данные, сосредоточившись на определённых временных окнах и типах артефактов. Получившийся CSV можно импортировать в инструменты для работы с временными шкалами или электронные таблицы для анализа.

log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"

Сопоставление артефактов

Сопоставляйте между собой ID события 4688 (создание процесса), выполнение Prefetch, создание XML-файла запланированной задачи в реестре и событие 7045, а также временные метки перемещения по сети в журнале безопасности с трафиком SMB в сетевых захватах. Согласованные временные метки из разных источников повышают достоверность выводов.

Обнаружение аномалий во временной шкале

Сравнивайте временную шкалу системы с эталонными профилями. Создание исполняемых файлов в каталогах профилей пользователей, изменение ключей Run реестра в необычное время и исходящие соединения от процессов, не являющихся браузерами, выделяются в чистой временной шкале.

Сопоставление временной шкалы памяти

Сопоставляйте время запуска процессов в Volatility (windows.pslist показывает create_time) с записями 4688 в журнале событий, чтобы подтвердить выполнение процессов, а также с временной шкалой сетевых соединений, чтобы определить, когда началось взаимодействие с инфраструктурой управления и контроля относительно первоначальной компрометации.

Документирование временной шкалы атаки

В официальной временной шкале инцидента фиксируются: T+0 (способ и время первоначального доступа), каждое последующее действие злоумышленника с указанием источника доказательств, переходы при перемещении по сети, подготовленные и выведенные данные с временными метками, а также временные метки действий по сдерживанию инцидента. Эта временная шкала становится основой отчёта об инциденте.

Противодействие криминалистическому анализу и таймстомпинг

Злоумышленники используют инструменты таймстомпинга, чтобы установить для вредоносных файлов времена MAC, совпадающие с временами легитимных системных файлов, и скрыть их при массовом анализе временной шкалы. Для обнаружения таймстомпинга сравнивайте временные метки атрибута $STANDARD_INFORMATION с временными метками атрибута $FILE_NAME: после подделки они часто различаются.

Проверка знаний

Какой ID события Windows указывает на установку новой службы, часто используемую для закрепления?

Итоги

Анализ временной шкалы объединяет временные метки из NTFS, журналов событий, Prefetch, реестра и сетевых захватов в хронологическое описание атаки. Использование plaso для построения супер-временных шкал и сопоставление источников артефактов с высокой достоверностью выявляют время присутствия злоумышленника в системе и последовательность его действий.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Анализ временной шкалы и сопоставление артефактов» бесплатный?

Да — полный текст урока «Анализ временной шкалы и сопоставление артефактов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Анализ временной шкалы и сопоставление артефактов»?

Создавайте криминалистическую временную шкалу по временным меткам файлов, журналам событий, истории браузера и артефактам реестра. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Анализ временной шкалы и сопоставление артефактов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Создание образов дисков и криминалистика файловых систем
  2. Получение данных из памяти и фреймворк Volatility
  3. Анализ временной шкалы и сопоставление артефактов
  4. Сетевая криминалистика с Wireshark
← Назад к Cyber Security Academy