Cyber Security Academy · 课时

时间线分析与报告

构建并呈现事件经过。

第 4 / 4 课13 个步骤

时间线分析与报告 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

时间线为何重要

取证时间线会按时间顺序排列事件,使调查人员能够看到完整过程:初始访问、横向移动、持久化和数据外泄。

分散的工件单独来看意义有限。时间线可以将数千个带时间戳的事件转化为连贯的叙事,让分析人员、管理人员或法庭都能理解。

超级时间线

超级时间线会将所有可用来源的时间戳合并到一个排序视图中:文件系统的 MACB 时间、注册表、事件日志、浏览器历史记录、预取数据以及网络日志。

Plaso 项目(log2timeline)是标准工具,可以根据不同工件生成规范化的时间线数据库。

# Build a Plaso storage file from an image
log2timeline.py --storage-file case.plaso evidence.dd

# Output a filtered CSV timeline
psort.py -o l2tcsv -w timeline.csv case.plaso \
  'date > "2024-06-01" AND date < "2024-06-05"'

规范化时区

时间戳来自使用不同​​时区和格式的系统。将它们混合使用会产生错误的事件顺序和不可靠的结论。

  • 将所有内容规范化为 UTC 进行分析
  • 记录每个工件的来源时区
  • 考虑主机之间的时钟偏差

请始终在报告中明确说明时区,以避免误解。

枢轴分析与筛选

原始超级时间线可能包含数百万行。关键技能是枢轴分析:从已知事件(警报、恶意软件投放)开始,沿时间向外扩展。

  • 先筛选相关时间窗口
  • 以用户、主机或进程为枢轴
  • 查找关键时刻前后的活动集群

Timesketch 等工具可以让团队协作标记和注释事件。

# Load a timeline into Timesketch for collaborative analysis
timesketch_importer --sketch_id 7 \
  --timeline_name 'Host-A super timeline' timeline.csv

反取证意识

攻击者会尝试破坏时间线:

  • 时间戳篡改:伪造 MACB 值
  • 清除日志:擦除事件日志
  • 安全删除:覆盖文件

请交叉比对相互独立的来源。如果某个文件的 MFT $STANDARD_INFORMATION 时间戳与其 $FILE_NAME 时间戳不一致,请怀疑存在时间戳篡改。被清除的日志通常会留下自身的取证痕迹(例如事件 ID 1102)。

映射到框架

请将已确认的事件映射到公认模型,以便让调查结果具有可比性和完整性:

  • MITRE ATT&CK:战术和技术(例如 T1059 命令执行、T1070 痕迹清除)
  • 网络杀伤链:从侦察到目标行动

框架映射有助于防御人员识别缺口,也能为报告提供共同的术语体系。

区分调查发现与意见

一份经得起质疑的报告应清楚地区分三类内容:

  • 事实:证据直接显示的内容(某个文件存在、哈希值匹配)
  • 调查发现:根据事实得出的有理有据的结论
  • 意见/局限性:带有明确不确定性的解释

请勿夸大结论。对于证据未能显示的内容,也应像陈述证据显示的内容一样诚实地记录。

报告结构

一份清晰的取证报告通常包含:

  • 面向非技术读者的执行摘要
  • 范围和授权
  • 方法和工具(包括版本)
  • 证据清单和哈希值
  • 调查发现和时间线
  • 结论和建议
  • 包含原始取证痕迹的附录

面向两类受众撰写

报告既服务于管理人员,也服务于技术审查人员。执行摘要必须用通俗语言传达影响和风险;正文必须提供足够的技术细节,使另一名检查人员能够重现并验证调查结果。

摘要中应避免术语堆砌,正文中应避免空泛推断。每项调查发现都应追溯到具体且已计算哈希值的证据。

可辩护性与专家证词

如果案件进入法庭,分析人员可能需要作证。报告和笔记必须经得起交叉询问:

  • 所用方法经过验证且可重复
  • 证据保管链完整
  • 结论与证据相称
  • 工具版本和局限性均已披露

可辩护性应贯穿案件始终建立,而不是在最后才临时补上。

通过多来源相互印证

单个取证痕迹很少能够证明一项事件。严谨的时间线会通过相互独立的来源印证每一项主张。

  • 程序执行:预取数据 + Amcache + 事件日志 + 网络连接
  • 登录:安全事件 + 注册表 + 远程身份验证日志

当多个互不相关的取证痕迹相互吻合时,调查发现就很稳健。当它们发生冲突时,请先调查原因,再得出结论。

快速检查

请检验您对时间线和报告的了解。

回顾

您已完成取证工作流程:

  • 超级时间线(Plaso/log2timeline)合并所有取证痕迹来源
  • 统一使用UTC,并考虑时钟偏差
  • 从已知事件开始枢轴分析和筛选;留意反取证
  • 将调查发现映射到MITRE ATT&CK
  • 区分事实、调查发现和意见
  • 为两类受众撰写经得起质疑且可重现的报告

现在,您已经能够构建并呈现完整的取证叙事。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「时间线分析与报告」课时是免费的吗?

是的 — 「时间线分析与报告」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「时间线分析与报告」这节课中我会学到什么?

构建并呈现事件经过。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「时间线分析与报告」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 取证基础与证据保管链
  2. 磁盘成像与文件系统分析
  3. 使用 PCAP 进行网络取证
  4. 时间线分析与报告
← 返回 Cyber Security Academy