Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน28.2 / สายความเชี่ยวชาญต่อยอดบทถัดไป
สารบัญบทอ่าน / Advanced Specializations / 28.2
07 · เลือกทางต่อยอด · บท 28.2

Digital Forensics and Malware Analysis

พิสูจน์หลักฐานและวิเคราะห์มัลแวร์

Forensics และ malware analysis ต้องรักษาหลักฐานและแยกการวิเคราะห์จากระบบงาน

3 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
DNS
ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
VM
เครื่องเสมือนที่รัน guest OS บนทรัพยากรที่ hypervisor จัดให้
จากหลักการไปถึงกลไก

artifact แต่ละชนิดเก็บร่องรอยคนละช่วง

Disk เก็บข้อมูลคงอยู่ Memory มีสถานะชั่วขณะที่อาจหายเมื่อปิดเครื่อง Network แสดงการสื่อสารตามจุดที่จับ Forensics จึงต้องเลือกและรักษาแหล่งให้ตรงคำถาม Malware analysis แยก static การดูโดยไม่รัน กับ dynamic การสังเกตตอนรันในสภาพแวดล้อมที่ควบคุม

หน้าที่ต่างกันที่ทำงานร่วมกันartifact แต่ละชนิดเก็บร่องรอยคนละช่วง
  1. Disk artifacts

    ไฟล์ metadata และร่องรอยตาม filesystem ต้องรักษาวิธี acquisition และการตรวจความถูกต้อง

  2. Memory artifacts

    process loaded modules และสถานะบางส่วนที่หายได้ การเก็บเองอาจเปลี่ยนสภาพบางอย่าง

  3. Network artifacts

    Flows packets DNS และ connection logs จำกัดด้วยจุดจับ encryption และ retention

  4. Static analysis

    ตรวจรูปแบบ strings imports และโครงสร้างโดยไม่ถือว่าความสามารถที่เห็นถูกใช้งานจริง

  5. Dynamic analysis

    สังเกต behavior ภายใต้ isolation ที่ควบคุม การไม่เห็น behavior อาจมาจากเงื่อนไขที่ยังไม่เกิด

Hash และ chain of custody ช่วยตรวจและรักษาประวัติ ไม่ทำให้เครื่องมือทุกตัวอ่าน artifact ได้เหมือนกัน Environment วิเคราะห์ต้องแยก network secrets และข้อมูลจริง Snapshot ช่วยคืนสภาพตามแพลตฟอร์ม แต่ไม่ทดแทนการควบคุมเส้นทางออกหรือการรักษาต้นฉบับ

01 / 03

หลักฐานดิสก์ หน่วยความจำ และเครือข่ายDisk, Memory and Network Forensics · 28.2.1

Disk memory และ network เก็บร่องรอยต่างกัน ต้องเลือกวิธีตามคำถามและความเปลี่ยนแปลงของข้อมูล

Disk memory network forensics ให้มุมต่างของเหตุ Disk เก็บ artifact ถาวร Memory เห็นสถานะขณะเก็บ Network เห็นการสื่อสารที่จุด capture ต้องสัมพันธ์เวลาและตัวตนเพื่อสร้างภาพร่วม

เทียบหน้าที่เพื่อไม่สับสน
•Disk

ไฟล์และ artifact ตามเวลา

•Memory

สถานะ process ขณะเก็บ

•Network

การสื่อสารตามจุดที่มองเห็น

ไฟล์บน disk ไม่พิสูจน์ว่า execute Memory process อาจแสดง code ที่ไม่ได้อยู่ในไฟล์เดิม Network แสดง connection แต่เนื้อหาอาจ encrypted ต้องเก็บแต่ละชนิดด้วยขั้นตอนที่รักษาหลักฐานและไม่ขยายข้อสรุป

ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม

02 / 03

วิเคราะห์ไฟล์และพฤติกรรมStatic and Dynamic Analysis · 28.2.2

Static analysis ดูไฟล์โดยไม่รัน Dynamic analysis ดูพฤติกรรมเมื่อรันในสภาพควบคุม

Static analysis อ่านไฟล์โดยไม่รัน เช่นformat strings imports code Dynamic analysis สังเกตเมื่อรันใน environment ที่ควบคุม เช่นprocess file registry network ทั้งสองมีข้อจำกัดและควรใช้ร่วมตามคำถาม

เทียบหน้าที่เพื่อไม่สับสน
•Static

โครงสร้างที่อ่านได้

•Dynamic

พฤติกรรมเมื่อรันตามเงื่อนไข

•Limitations

สิ่งที่ไม่เห็นหรือไม่ถูกกระตุ้น

พบ URL ใน strings ไม่พิสูจน์ว่าเคยเชื่อม Dynamic analysis ไม่พบ behavior อาจเพราะตัวอย่างตรวจ sandbox หรือต้อง input พิเศษ ระบุเงื่อนไขรันและสิ่งที่ไม่กระตุ้น ไม่สรุปปลอดภัยจากความเงียบ

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 03

สภาพแวดล้อมวิเคราะห์แยกจากระบบงานIsolated Analysis Environments · 28.2.3

สภาพแวดล้อมแยกต้องจำกัดการสื่อสารและผลต่อระบบอื่น พร้อมเก็บเหตุที่ต้องวิเคราะห์

Analysis environment ต้องแยกจากเครื่องใช้งาน identity และข้อมูลจริง ควบคุม network clipboard share และ snapshot ตามสิ่งที่จะวิเคราะห์ ช่วยบางชั้นแต่ไม่รับรอง containment ทุกกรณี

เทียบหน้าที่เพื่อไม่สับสน
•Isolation

ลดทางเข้าถึงงานจริง

•Controlled resources

network share และ identity

•Reset / evidence

คืนสภาพและเก็บผล

ไม่เปิดตัวอย่างบนเครื่องหลักเพียงเพราะมี antivirus การให้ internet อาจทำให้สื่อสารผู้โจมตีหรือส่งข้อมูล จัด simulation และเก็บ output ภายใต้แผน พร้อม reset สภาพหลังงาน

ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ข้อมูลใน RAM อาจหายเมื่อปิดเครื่อง จึงต้องตัดสินใจเก็บตามกระบวนการและบริบทเหตุ

สิ่งที่บทนี้เชื่อมไว้

Forensics และ malware analysis ต้องรักษาหลักฐานและแยกการวิเคราะห์จากระบบงาน

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้

OWASP · Top 10 ↗