0Pricing
Cyber Security Academy · 课时

时间线分析与伪迹关联

根据文件时间戳、事件日志、浏览器历史记录和注册表伪迹建立取证时间线。

时间线分析与伪迹关联 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

为什么要进行时间线分析

攻击者会随着时间在环境中持续活动:初始访问、持久化、横向移动和数据窃取可能跨越数天或数周。时间线分析会关联不同来源的痕迹,重建攻击过程并确定潜伏时间。

数字取证中的时间来源

关键时间来源包括:NTFS MAC 时间(MFT 条目)、Windows 事件日志时间戳、Prefetch 执行时间戳、注册表最后写入时间、浏览器历史记录时间戳,以及 $UsnJrnl 变更日志条目。每种来源的精度和抗篡改能力都不同。

MAC 时间:修改、访问、变更

NTFS 会为每个文件存储修改时间(内容发生变化)、访问时间(最后读取)和创建时间,还会在单独的 $STANDARD_INFORMATION 属性中存储额外的时间戳。攻击者可以修改 MAC 时间(时间戳伪造),因此请比较两组属性,以检测篡改。

Windows 事件日志分析

关键事件 ID 包括:4624(登录成功)、4625(登录失败)、4648(显式凭据)、4688(带命令行的进程创建)、4698(创建计划任务)、7045(安装新服务)、4720(创建用户账户)。请围绕事件时间窗口筛选这些事件。

预取文件

Windows 预取功能会记录应用程序的执行时间戳和所引用的文件。每个 .pf 文件位于 C:\Windows\Prefetch\,其中包含某个程序最近 8 次的执行时间。删除应用程序后,预取文件仍可能保留,因此即使程序已被删除,也能证明它曾经运行过。

Plaso / log2timeline

log2timeline(plaso)会从数十种痕迹类型中提取时间戳,生成统一的超级时间线。请使用 psort.py 按特定时间窗口和痕迹类型进行筛选。生成的 CSV 可以导入时间线工具或电子表格进行分析。

log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"

关联痕迹

请交叉参考:事件 ID 4688(进程创建)与 Prefetch 执行记录、注册表中计划任务 XML 的创建记录与 7045 事件、以及安全日志中的横向移动时间戳与网络捕获中的 SMB 流量。不同来源的时间戳相互一致时,结论的可信度会提高。

时间线异常检测

请将系统时间线与基线进行比较。在用户配置文件目录中创建可执行文件、在异常时段修改注册表 Run 键,以及非浏览器进程发起出站连接,这些异常在干净的时间线上都会十分明显。

内存时间线关联

请将 Volatility 的进程启动时间(windows.pslist 显示 create_time)与事件日志中的 4688 条目进行关联,以确认进程执行情况;再与网络连接时间线关联,以确定命令与控制通信相对于初始入侵开始的时间。

记录攻击时间线

正式的事件时间线应记录:T+0(初始访问方式和时间戳)、攻击者随后采取的每项行动及其证据来源、横向移动路径、已暂存和已窃取数据及其时间戳,以及遏制行动的时间戳。这将成为事件报告的主干。

反取证与时间戳伪造

攻击者会使用时间戳伪造工具,将恶意文件的 MAC 时间设置为与合法系统文件相匹配,从而在批量时间线分析中隐藏这些文件。检测时间戳伪造的方法是:比较 $STANDARD_INFORMATION 时间戳与 $FILE_NAME 属性时间戳;伪造后两者通常会出现差异。

知识检查

哪个 Windows 事件 ID 表示安装了新服务,而新服务通常会被用于持久化?

总结

时间线分析会将 NTFS、事件日志、Prefetch、注册表和网络捕获中的时间戳关联起来,形成按时间顺序排列的攻击叙事。使用 plaso 构建超级时间线,并交叉参考不同痕迹来源,可以高可信度地揭示攻击者的潜伏时间和行动顺序。

常见问题解答

「时间线分析与伪迹关联」课时是免费的吗?

是的 — 「时间线分析与伪迹关联」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「时间线分析与伪迹关联」这节课中我会学到什么?

根据文件时间戳、事件日志、浏览器历史记录和注册表伪迹建立取证时间线。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「时间线分析与伪迹关联」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 磁盘映像与文件系统取证
  2. 内存采集与易失性取证框架
  3. 时间线分析与伪迹关联
  4. 使用 Wireshark 进行网络取证
← 返回 Cyber Security Academy