Digital Forensics and Malware Analysis
พิสูจน์หลักฐานและวิเคราะห์มัลแวร์
Forensics และ malware analysis ต้องรักษาหลักฐานและแยกการวิเคราะห์จากระบบงาน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- DNS
- ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
- VM
- เครื่องเสมือนที่รัน guest OS บนทรัพยากรที่ hypervisor จัดให้
artifact แต่ละชนิดเก็บร่องรอยคนละช่วง
Disk เก็บข้อมูลคงอยู่ Memory มีสถานะชั่วขณะที่อาจหายเมื่อปิดเครื่อง Network แสดงการสื่อสารตามจุดที่จับ Forensics จึงต้องเลือกและรักษาแหล่งให้ตรงคำถาม Malware analysis แยก static การดูโดยไม่รัน กับ dynamic การสังเกตตอนรันในสภาพแวดล้อมที่ควบคุม
- Disk artifacts
ไฟล์ metadata และร่องรอยตาม filesystem ต้องรักษาวิธี acquisition และการตรวจความถูกต้อง
- Memory artifacts
process loaded modules และสถานะบางส่วนที่หายได้ การเก็บเองอาจเปลี่ยนสภาพบางอย่าง
- Network artifacts
Flows packets DNS และ connection logs จำกัดด้วยจุดจับ encryption และ retention
- Static analysis
ตรวจรูปแบบ strings imports และโครงสร้างโดยไม่ถือว่าความสามารถที่เห็นถูกใช้งานจริง
- Dynamic analysis
สังเกต behavior ภายใต้ isolation ที่ควบคุม การไม่เห็น behavior อาจมาจากเงื่อนไขที่ยังไม่เกิด
Hash และ chain of custody ช่วยตรวจและรักษาประวัติ ไม่ทำให้เครื่องมือทุกตัวอ่าน artifact ได้เหมือนกัน Environment วิเคราะห์ต้องแยก network secrets และข้อมูลจริง Snapshot ช่วยคืนสภาพตามแพลตฟอร์ม แต่ไม่ทดแทนการควบคุมเส้นทางออกหรือการรักษาต้นฉบับ
หลักฐานดิสก์ หน่วยความจำ และเครือข่ายDisk, Memory and Network Forensics · 28.2.1
Disk memory และ network เก็บร่องรอยต่างกัน ต้องเลือกวิธีตามคำถามและความเปลี่ยนแปลงของข้อมูล
Disk memory network forensics ให้มุมต่างของเหตุ Disk เก็บ artifact ถาวร Memory เห็นสถานะขณะเก็บ Network เห็นการสื่อสารที่จุด capture ต้องสัมพันธ์เวลาและตัวตนเพื่อสร้างภาพร่วม
ไฟล์และ artifact ตามเวลา
สถานะ process ขณะเก็บ
การสื่อสารตามจุดที่มองเห็น
ไฟล์บน disk ไม่พิสูจน์ว่า execute Memory process อาจแสดง code ที่ไม่ได้อยู่ในไฟล์เดิม Network แสดง connection แต่เนื้อหาอาจ encrypted ต้องเก็บแต่ละชนิดด้วยขั้นตอนที่รักษาหลักฐานและไม่ขยายข้อสรุป
ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม
วิเคราะห์ไฟล์และพฤติกรรมStatic and Dynamic Analysis · 28.2.2
Static analysis ดูไฟล์โดยไม่รัน Dynamic analysis ดูพฤติกรรมเมื่อรันในสภาพควบคุม
Static analysis อ่านไฟล์โดยไม่รัน เช่นformat strings imports code Dynamic analysis สังเกตเมื่อรันใน environment ที่ควบคุม เช่นprocess file registry network ทั้งสองมีข้อจำกัดและควรใช้ร่วมตามคำถาม
โครงสร้างที่อ่านได้
พฤติกรรมเมื่อรันตามเงื่อนไข
สิ่งที่ไม่เห็นหรือไม่ถูกกระตุ้น
พบ URL ใน strings ไม่พิสูจน์ว่าเคยเชื่อม Dynamic analysis ไม่พบ behavior อาจเพราะตัวอย่างตรวจ sandbox หรือต้อง input พิเศษ ระบุเงื่อนไขรันและสิ่งที่ไม่กระตุ้น ไม่สรุปปลอดภัยจากความเงียบ
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 4: Threats to asset securityReading: An introduction to malwareCY5.M4.R3
สภาพแวดล้อมวิเคราะห์แยกจากระบบงานIsolated Analysis Environments · 28.2.3
สภาพแวดล้อมแยกต้องจำกัดการสื่อสารและผลต่อระบบอื่น พร้อมเก็บเหตุที่ต้องวิเคราะห์
Analysis environment ต้องแยกจากเครื่องใช้งาน identity และข้อมูลจริง ควบคุม network clipboard share และ snapshot ตามสิ่งที่จะวิเคราะห์ ช่วยบางชั้นแต่ไม่รับรอง containment ทุกกรณี
ลดทางเข้าถึงงานจริง
network share และ identity
คืนสภาพและเก็บผล
ไม่เปิดตัวอย่างบนเครื่องหลักเพียงเพราะมี antivirus การให้ internet อาจทำให้สื่อสารผู้โจมตีหรือส่งข้อมูล จัด simulation และเก็บ output ภายใต้แผน พร้อม reset สภาพหลังงาน
ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม
นำศัพท์มาเชื่อมกับงาน
ข้อมูลใน RAM อาจหายเมื่อปิดเครื่อง จึงต้องตัดสินใจเก็บตามกระบวนการและบริบทเหตุ
สิ่งที่บทนี้เชื่อมไว้
Forensics และ malware analysis ต้องรักษาหลักฐานและแยกการวิเคราะห์จากระบบงาน
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้
OWASP · Top 10 ↗