0Pricing
Cyber Security Academy · บทเรียน

การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน

สร้างลำดับเวลานิติวิทยาศาสตร์จากเวลาประทับของไฟล์ บันทึกเหตุการณ์ ประวัติเบราว์เซอร์ และหลักฐานจากรีจิสทรี

การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดการวิเคราะห์ไทม์ไลน์จึงสำคัญ

ผู้โจมตีเคลื่อนผ่านสภาพแวดล้อมต่าง ๆ ตามเวลา การเข้าถึงครั้งแรก การคงอยู่ในระบบ การเคลื่อนที่ด้านข้าง และการนำข้อมูลออกอาจกินเวลาหลายวันหรือหลายสัปดาห์ การวิเคราะห์ไทม์ไลน์จะเชื่อมโยงร่องรอยจากแหล่งต่าง ๆ เพื่อสร้างลำดับการโจมตีขึ้นใหม่และระบุระยะเวลาที่ผู้โจมตีแฝงตัวอยู่ในระบบ

แหล่งข้อมูลเวลาทางนิติวิทยาศาสตร์ดิจิทัล

แหล่งข้อมูลเวลาสำคัญ ได้แก่ เวลา MAC ของ NTFS (รายการใน MFT) การประทับเวลาของบันทึกเหตุการณ์ Windows เวลาการทำงานของ Prefetch เวลาที่เขียนรีจิสทรีครั้งล่าสุด การประทับเวลาของประวัติเบราว์เซอร์ และรายการในบันทึกการเปลี่ยนแปลง $UsnJrnl แต่ละแหล่งมีความแม่นยำและความทนทานต่อการปลอมแปลงแตกต่างกัน

เวลา MAC: แก้ไข เข้าถึง เปลี่ยนแปลง

NTFS จัดเก็บเวลาที่แก้ไขเนื้อหา เวลาที่เข้าถึงครั้งล่าสุด และเวลาที่สร้างไฟล์แต่ละไฟล์ รวมถึงแอตทริบิวต์ $STANDARD_INFORMATION แยกต่างหากซึ่งมีการประทับเวลาเพิ่มเติม ผู้โจมตีสามารถแก้ไขเวลา MAC ได้ (การปลอมแปลงเวลา) โปรดเปรียบเทียบชุดแอตทริบิวต์ทั้งสองเพื่อหาการดัดแปลง

การวิเคราะห์บันทึกเหตุการณ์ของ Windows

รหัสเหตุการณ์สำคัญ ได้แก่ 4624 (เข้าสู่ระบบสำเร็จ), 4625 (เข้าสู่ระบบไม่สำเร็จ), 4648 (ใช้ข้อมูลประจำตัวที่ระบุโดยตรง), 4688 (สร้างกระบวนการพร้อมบรรทัดคำสั่ง), 4698 (สร้างงานที่กำหนดเวลาไว้), 7045 (ติดตั้งบริการใหม่) และ 4720 (สร้างบัญชีผู้ใช้) โปรดกรองเหตุการณ์เหล่านี้ในช่วงเวลาเดียวกับเหตุการณ์ที่เกิดขึ้น

ไฟล์ Prefetch

Prefetch ของ Windows จะบันทึกเวลาการทำงานของแอปพลิเคชันและไฟล์ที่แอปพลิเคชันอ้างอิง โดยอยู่ที่ C:\Windows\Prefetch\ ไฟล์ .pf แต่ละไฟล์มีเวลาการทำงาน 8 ครั้งล่าสุดของโปรแกรม ไฟล์ Prefetch ยังคงอยู่หลังจากลบแอปพลิเคชัน จึงเป็นหลักฐานยืนยันว่าโปรแกรมเคยทำงาน แม้จะถูกลบไปแล้ว

Plaso / log2timeline

log2timeline (plaso) ดึงการประทับเวลาจากร่องรอยหลายสิบประเภทมารวมเป็นไทม์ไลน์รวมเดียว ใช้ psort.py เพื่อกรองให้เหลือเฉพาะช่วงเวลาและประเภทร่องรอยที่ต้องการ จากนั้นสามารถนำเข้า CSV ที่ได้ไปยังเครื่องมือไทม์ไลน์หรือสเปรดชีตเพื่อวิเคราะห์

log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"

การเชื่อมโยงร่องรอย

โปรดตรวจสอบข้อมูลประกอบกันดังนี้: รหัสเหตุการณ์ 4688 (การสร้างกระบวนการ) กับเวลาการทำงานใน Prefetch การสร้าง XML ของงานที่กำหนดเวลาไว้ในรีจิสทรีกับเหตุการณ์ 7045 และการประทับเวลาของการเคลื่อนที่ด้านข้างในบันทึกความปลอดภัยกับทราฟฟิก SMB ในข้อมูลการจับแพ็กเก็ต การประทับเวลาที่สอดคล้องกันจากหลายแหล่งช่วยเพิ่มความเชื่อมั่น

การตรวจจับความผิดปกติในไทม์ไลน์

เปรียบเทียบไทม์ไลน์ของระบบกับค่าพื้นฐาน การสร้างไฟล์ปฏิบัติการในไดเรกทอรีโพรไฟล์ผู้ใช้ การแก้ไขคีย์ Run ของรีจิสทรีในเวลาที่ผิดปกติ และการเชื่อมต่อขาออกจากกระบวนการที่ไม่ใช่เบราว์เซอร์ ล้วนเป็นความผิดปกติที่เห็นได้ชัดในไทม์ไลน์ที่สะอาด

การเชื่อมโยงไทม์ไลน์กับหน่วยความจำ

เชื่อมโยงเวลาที่กระบวนการเริ่มทำงานจาก Volatility (windows.pslist แสดง create_time) กับรายการรหัสเหตุการณ์ 4688 เพื่อยืนยันการทำงานของกระบวนการ และเชื่อมโยงกับไทม์ไลน์การเชื่อมต่อเครือข่ายเพื่อระบุว่าการสื่อสารกับเซิร์ฟเวอร์ควบคุมเริ่มขึ้นเมื่อใดเมื่อเทียบกับการถูกบุกรุกครั้งแรก

การจัดทำเอกสารไทม์ไลน์การโจมตี

ไทม์ไลน์เหตุการณ์อย่างเป็นทางการควรบันทึก: T+0 (วิธีการเข้าถึงครั้งแรกและการประทับเวลา) การกระทำของผู้โจมตีแต่ละรายการหลังจากนั้นพร้อมแหล่งหลักฐาน จุดเชื่อมต่อของการเคลื่อนที่ด้านข้าง ข้อมูลที่เตรียมไว้และนำออกพร้อมการประทับเวลา และการประทับเวลาของการดำเนินการควบคุมเหตุการณ์ เอกสารนี้จะเป็นโครงสร้างหลักของรายงานเหตุการณ์

นิติวิทยาศาสตร์เชิงหลบเลี่ยงและการปลอมแปลงเวลา

ผู้โจมตีใช้เครื่องมือปลอมแปลงเวลาเพื่อตั้งเวลา MAC ของไฟล์อันตรายให้ตรงกับไฟล์ระบบที่ถูกต้องตามปกติ ซึ่งช่วยซ่อนไฟล์เหล่านั้นในการวิเคราะห์ไทม์ไลน์จำนวนมาก วิธีตรวจจับการปลอมแปลงเวลา: เปรียบเทียบการประทับเวลาของแอตทริบิวต์ $STANDARD_INFORMATION กับการประทับเวลาของแอตทริบิวต์ $FILE_NAME ซึ่งมักแตกต่างกันหลังจากถูกปลอมแปลง

ตรวจสอบความรู้

รหัสเหตุการณ์ของ Windows ใดบ่งชี้ว่ามีการติดตั้งบริการใหม่ ซึ่งมักถูกใช้เพื่อคงอยู่ในระบบ

สรุป

การวิเคราะห์ไทม์ไลน์เชื่อมโยงการประทับเวลาจาก NTFS บันทึกเหตุการณ์ Prefetch รีจิสทรี และข้อมูลการจับเครือข่ายเข้าด้วยกันเป็นเรื่องราวการโจมตีตามลำดับเวลา การใช้ plaso เพื่อสร้างไทม์ไลน์รวมและการตรวจสอบแหล่งร่องรอยข้ามกันช่วยเผยให้เห็นระยะเวลาที่ผู้โจมตีแฝงตัวและลำดับการกระทำได้อย่างมั่นใจ

คำถามที่พบบ่อย

บทเรียน “การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน”

สร้างลำดับเวลานิติวิทยาศาสตร์จากเวลาประทับของไฟล์ บันทึกเหตุการณ์ ประวัติเบราว์เซอร์ และหลักฐานจากรีจิสทรี คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์
  2. การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility
  3. การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน
  4. นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark
← กลับไปที่ Cyber Security Academy