$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
يقدم هذا القسم النتائج التمثيلية التي ينتجها بروتوكول اللجنة الدولية للمعايير إلى الريجيكس ويلخص التقييم المرجعي المستخدم لتقييم قابليته التشغيلية. عالج التقييم المرجعي 3,156 تقرير CTI مرتبط بتقنيات MITRE ATT&CK، وحلل أكثر من 230,000 جملة، واستخرج أكثر من 63,000 مرشح للجنة الدولية الدولية، وقيم السجلات المولدة مقابل أكثر من 2,400 سلسلة حقيقة أرضية جمعت بشكل مستقل من عشرة سيناريوهات تقييم MITRE ATT&CK. هذه السلاسل الواقعية هي قطع هجومية مختارة من خبراء تم الإبلاغ عنها بشكل مستقل من قبل بائعي الأمن السيبراني خلال تمارين تقييم MITRE ATT&CK، وبالتالي تعكس الأنماط الهيكلية التي يوثقها المحللون والبائعون البشريون عمليا. تركز النتائج أدناه على سلوك سير العمل، وصحة الهيكل، ونتائج التقييم ذات الصلة بتحليل سجلات العمليات وسير عمل الكشف.
يقدم الشكل 1 نظرة عامة على خط الأنابيب من البداية إلى الطرف، الذي يلخص مراحل إيجاد مجموعة الالتقاط وتوليد الريجيكس التي تؤطر بقية النتائج الممثلة.
المرحلة 1: تحليل المستندات
يوضح الشكل 2 مخرجات المرحلة 1، حيث يتم تحليل تقرير CTI المدخل إلى تمثيل ماركداون موحد. عند التنفيذ الناجح، تعرض الواجهة معاينة منظمة للمستند، بما في ذلك حدود الأقسام ومؤشرات الصلة.
يتم الإشارة إلى التنفيذ الصحيح من خلال تقسيم الفقرات المتماسك والحفاظ على القطع الفنية مثل مسارات الملفات، ومفاتيح السجل، وأجزاء سطر الأوامر. قد يؤثر الاختصار المفرط أو فقدان التنسيق في هذه المرحلة على التحليل اللاحق ويجب معالجته قبل المتابعة.
المرحلة 2: الاستخراج المعتمد على الإجماع من اللجنة الأولمبية الدولية
يوضح الشكل 3 مخرجات المرحلة الثانية، حيث يتم استخراج لكنيات IOC المرشحة باستخدام التصويت الجماعي متعدد نماذج اللغة الكبيرة. تقدم الواجهة الناتجة مجموعة IOC منسقة بتنسيق JSON، مع تعليقات مع أعداد الأصوات ونماذج المساهمة.
يتم الاحتفاظ فقط بمراكز IOC التي تحقق الحد الأدنى من الإجماع المكون. عادة ما تعكس اللوكس المستبعدة في هذه المرحلة هلوسات خاصة بالنموذج أو شظايا نصية غامضة. استبعادهم هو نتيجة متوقعة ومرغوبة، مما يشير إلى أن التصويت الجماعي يعمل بشكل صحيح.
المرحلة 3: تحليل وتصنيف اللجنة الأولمبية الدولية
يلخص الجدول 2 النتائج المتوقعة، وخطوات التحقق الآلي، وفحوصات مراقبة الجودة الموجهة للمحللين لكل مرحلة من مراحل البروتوكول.
يظهر الشكل 4 مرشحي اللجنة الأولمبية الدولية الذين لم يستوفوا عتبة الإجماع خلال التصويت الجماعي في المرحلة الثانية وأن واجهة الواجهة تظهر لفحص المحللين. عادة ما تعكس هذه المرشحات هلوسات خاصة بالنموذج أو شظايا نصية غامضة. لذلك، فإن الشكل 4 والشكل 5 يتوافقان مع مخرجات مرحلة مميزة — المجموعة المهملة من المرحلة 2 والمجموعة المحتجزة من المرحلة 3 — بدلا من رؤى بديلة لنفس عملية المرحلة 3.
يعرض الشكل 5 جدول IOC المحتفظ به الذي أنتجته المرحلة 3 بعد تحليل JSON، والتصنيف القائم على القواعد، وإزالة التكرار من IOC. لكل مركز IOC محتفظ، تسجل المرحلة فئة موحدة، وعلامة المصدر، ومفتاح الاستخراج الأصلي عند توفره، قبل تمرير IOC إلى التطبيع اللاحق.
المرحلة 4: تطبيع IOC بمساعدة الرسوم البياني عبر أنواع IOC
توضح الأشكال 6، الشكل 7 والشكل 8 نتائج التطبيع التمثيلية لثلاث فئات من IOC تم تناولها في الدراسة الحالية: مسارات الملفات، مفاتيح السجل، ومؤشرات سطر الأوامر. لكل فئة، تقارن الأرقام بين اللجنة الأولية الأصلية المستخرجة من تقرير CTI والتمثيل المعياري الناتج باستخدام التحليل المدعوم بالرسم البياني.
عبر جميع أنواع الأنظمة المتروكة، يقوم البروتوكول بتفكيك كل وحدة IOC إلى مكونات دلالية ويحل العلاقات الهرمية باستخدام معرفة منظمة مشفرة في قاعدة بيانات الرسوم البيانية. في التنفيذ الحالي، يخزن Neo4j عقد المسار والسجل وCLI التي تم تطبيعها ويستخدم علاقات المجاور لاختبار ما إذا كانت المكونات تنتمي إلى سلاسل معترف بها. هذا الدور مشابه لاستخدام المعرفة المنظمة ب ATT&CK أثناء هندسة الكشف2.
ومن المهم أن خطوة التطبيع هذه تسجل الأدوار الدلالية الصريحة لمكونات IOC من خلال تصنيفها كاحتفاظ أو تخلص بدلا من إزالتها بصمت من سجل التحليل. يتم إعادة بناء السلسلة الموضوعية بشكل أساسي من مكونات الاحتفاظ، بينما تبقى المكونات المهملة متاحة كبيانات وصفية لتوليد والتحقق من السجلات في المراحل النهائية.
يتم الإشارة إلى التنفيذ الصحيح لهذه المرحلة من خلال عمليات التوزيع الأولي الممنوع التي تحتفظ بسياق هيكلي ذي معنى وتظهر علامات مجموعات التقاط متسقة عبر أنواع مختلفة من المركبات البحرية. توفر المقارنة البصرية بين التمثيلات الأصلية والتمثيلات المطبرة آلية عملية لضبط الجودة للتحقق من تطبيق دقة مجموعة الالتقاط بشكل متسق ودون فقدان معلومات غير مقصود.
المرحلة 5: توليد التعبيرات المنتظمة مع اختيار القيد المساعد
يوضح الشكل 9 مخرجات المرحلة 5، حيث يولد البروتوكول تعبيرات منتظمة متوافقة هيكليا من مراكز IOC الموحدة من خلال سير عمل تحقق تكراري. يجمع التنفيذ بين طلب التوليد الأولي، وإعادة التوجيه التشخيصي عندما يفشل المرشح في مطابقة ال IOC، والتحقق الواعي بالرفض، وحلقات إعادة المحاولة المقيدة.
بالنظر إلى وجود IOC موضع طبيعي ومواصفات مكون الاحتفاظ أو التخلص المرتبطة به، يبدأ سير العمل أولا بتوليد مرشح ريجيكس أولي. ثم يتم اختبار المرشح مقابل IOC، ويعاد استدعاؤه تشخيصيا عند فشل المطابقة، ويتم التحقق من الرموز المهملة المحظورة، وتقييمه للتعميم المفرط باستخدام سلاسل سلبية عشوائية.
عندما يستوفي عدة مرشحين فحوصات التحقق الأساسية، يطبق البروتوكول آلية اختيار مساعدة قائمة على القيود للاحتفاظ بسجل ريجيكس ممثل للاستخدام في مرحلة لاحقة. يمنح التطبيق الحالي المرشحين تقييمات ب 'الدرجة = n_cg - n_wc'، حيث 'n_cg' هو عدد مكونات الاحتفاظ الممثلة و'n_wc' هو عدد الرموز المهملة أو غير المخصصة الموجودة في الريجيكس.
تعرف دالة الاختيار على النحو التالي:
النتيجة = n_cg − n_wc
هذا هو التخصص بالوزن المتساوي (α = β = 1) للشكل الأكثر عمومية: Score = α·n_cg − β·n_wc. هنا، n_cg تشير إلى عدد مكونات الاحتفاظ الممثلة وتشير n_wc إلى عدد المكونات المهملة أو الرموز الإضافية غير المبرمجة التي أعيد إدخالها بواسطة الريجيكس. يسجل التنفيذ أيضا أعداد التكرارات، وقوائم المصادر، واستهلاك الرموز المقدر، واستخدام الكاش، وقياس الكمون لكل مركز IOC. تم استخدام إعداد الوزن المتساوي كإعداد افتراضي حتمي بسيط لتنفيذ المرجع؛ ونظرا لأنها تعامل مكون الاحتفاظ المفقود ومكون التخلص المعاد إدخالها كغير مرغوب فيهما بنفس القدر، فقد تفضل أوزان أخرى في سياقات النشر حيث تحمل السلبيات الكاذبة والإيجابيات الكاذبة تكاليف تشغيلية مختلفة.
يتم اختيار الريجيكس النهائي كمرشح يحقق هذه القيود بشكل أفضل. الريجيكس التي تضع مكونات مجموعة الالتقاط المطلوبة داخل البنى الاختيارية، مثل ( ... )؟، تستبعد من الاختيار لأنها تضعف الاتساق الدلالي. تعد خطوة الاختيار هذه مساعدة لعملية التوليد وليست مقصودة أن تكون مقياسا مستقلا للجودة.
نظرة عامة على تحليلات معالجة CTI
يوفر الشكل 10 نظرة عامة على نتائج تحليل CTI عبر جميع الوثائق المعالجة. في التقييم المرجعي، أنتج استخراج IOC على 3,156 تقرير CTI أكثر من 63,000 مرشح IOC، بما في ذلك 12,195 مسار ملف، و2,302 مفتاح سجل، و10,286 مؤشر سطر أوامر، مع المرشحين المتبقيين من أنواع IOC غير مستهدفة للريجيكس.
توفر هذه العدات تأكيدا على مستوى عال بأن المؤشرات المستخرجة مركزة في الفئات الثلاث لمراكز IOC المستهدفة من قبل البروتوكول الحالي، كما تظهر أن العديد من القطع الأثرية المستخرجة لا تزال خارج نطاق توليد الريجيكس. عند إعادة إنتاج سير العمل، أبلغ عن العدد الدقيق لتقارير CTI المعالجة، وإجمالي مرشحي IOC، وعدد الفئات، والمزود، والنموذج، وإصدار النموذج، ودرجة الحرارة، وعدد التكرارات، وعتبة الإجماع المستخدمة أثناء الاستخراج.
في التقييم المرجعي، تم تقييم الريجيكس المولدة مقابل أكثر من 2,400 سلسلة حقيقة أرضية جمعت بشكل مستقل من عشرة سيناريوهات تقييم MITRE ATT&CK وحققت متوسط معدل إصابة 99.1٪ مع متوسط معدل عدم تطابق بين IOC بلغ 0.8٪. في هذه المخطوطة، يستخدم معدل عدم التوافق كمقياس لتحديد الدلالة: يحدث عدم التوافق عندما يتطابق السجل الصادر لإحدى وحدات IOC أيضا مع سلسلة حقيقة أرضية مرتبطة بمجموعة IOC مختلفة. لا ينبغي تفسير هذا الكم على أنه معدل إيجابي كاذب من البداية إلى النهاية، والذي يعتمد أيضا على منطق القواعد في المراحل النهائية وسياق النشر.
يعكس التوزيع التركيب الهيكلي لمجموعة بيانات CTI ويسمح للمستخدمين بالتحقق من توافق المؤشرات المستخرجة مع أنواع IOC المتوقعة. قد تشير الانحرافات الكبيرة عن النسب المتوقعة إلى مشاكل في التحليل أو الاستخراج في الأعلى، ويجب فحصها قبل الانتقال إلى التطبيع الأسفل وتوليد الريجيكس.
تحليل إجراءات تحسين الريجيكس
يلخص الشكل 11 الإجراءات التي تم تنفيذها أثناء توليد وتحسين التعبير المنتظم. يشمل التوزيع ثلاثة أنواع من الإجراءات: توليد الريجيكس الأولي، خطوات التحسين المدفوعة بنماذج اللغة الكبيرة (LLM)، وإعادة التوليد القائمة على إعادة المحاولة.
يمثل التحسين المدفوع بنماذج اللغة الكبيرة 51.7٪ من جميع الإجراءات التي تمت ملاحظة. يشير هذا الانتشار إلى أن التوليد الأولي وحده غالبا ما يكون غير كاف لإنتاج ريجيكس تلبي قيود مجموعة الالتقاط ومتطلبات الاستبعاد. بدلا من ذلك، يتم تطبيق التحسين التكراري بشكل نشط ومتكرر لتحسين الريجيكس المرشحة.
بدلا من عكس عدم الكفاءة، يظهر هذا التوزيع أن سير عمل التحسين هو مكون ضروري وأساسي في البروتوكول عند توليد regexs متوافقة هيكليا من مدخلات IOC معقدة.
أبلغ توصيف منفصل لقابلية التوسع على عينة عشوائية من 6,000 وحدة IOC تم إنشاؤها باستخدام نموذج اختبار قابلية التوسع (انظر جدول المواد) عن متوسط زمن تأخير يبلغ 2.95 ثانية لكل IOC ومتوسط زمن استجابة 23.18 ثانية. وفي نفس التوصيف، بلغ تجميع الريجيكس الصحيح بناء الجملة 99.56٪، وبلغ إجمالي نجاح التوليد 99.4٪، وكان متوسط تقدير استخدام الرموز حوالي 3,986 رمزا لكل شركة IOC، ويتطلب سير العمل حوالي 7.89 استدعاء LLM لكل IOC في المتوسط. كانت معدلات نجاح التمرير الأول 56.46٪ لحلقة تصحيح المطابقة و72.92٪ لحلقة التحقق غير المجموعة المختلفة. تساعد هذه القياسات في تحديد التكلفة الحاسوبية ومعدل التشغيل للاستخدام الدفعي.
لم يتم استخدام أي مراجعة خبيرة لمجموعة فرعية من المخرجات مأخوذة عينات لإعادة تدريب النموذج في توصيف المرجع الحالي؛ تعكس النتائج المبلغ عنها تنفيذ خط الأنابيب الآلي ومجموعات بيانات التقييم اللاحقة الموضحة أعلاه.
الأدلة التشغيلية والتعامل مع الفشل. يوضح الشكل 12 هيكل ملف SIEM regex المصدر الذي ينتجه البروتوكول، إلى جانب أدلة التحقق على مستوى القواعد لأنماط مسار الملف التمثيلي، ومفتاح السجل، وسطر الأوامر. يوضح الشكل 13 التقرير الكامل لJSON المقابل، الذي يعرض جميع مخرجات المرحلة (عمليات IOC المستخرجة والتحليلية والتطبيئة مع أنماط regex المولدة وأعلام التحقق لكل IOC) وهو العنصر الأساسي الذي تستهلكه الأدوات في المراحل النهائية. يوضح الشكل 14 كيفية تعامل البروتوكول مع مدخل CTI المزعج: حيث يتم الإشارة إلى مسار ملف غير معقد ومضطرب في الفراغ الأبيض في مرحلة التحليل، ثم يتم تصحيحه، وتطبيعته إلى قالب ٪TEMP٪ القانوني، ثم تحويله إلى مترجم مطابق للملف. يكمل هذا المثال العملي الأدلة التشغيلية في الشكل 12 والشكل 13 من خلال توثيق كيفية تصرف البروتوكول عندما ينحرف النص الخام للجنة الدولية عن الشكل القانوني.

الشكل 1: البنية العامة لبروتوكول IOC-to-regex. يلخص الشكل خط الأنابيب من البداية إلى النهاية. يتم تفكيك سلاسل IOC المرشحة التي ينتجها مستخرج IOC العلوي ومقارنتها مع عقد مرجعية في رسم بياني Neo4j مليء بوثائق ويندوز (الخطوة 1)، والذي يسترجع مكونات المسار والسجل وخط الأوامر المعروفة (الخطوة 2). يتم تصنيف الشظايا المتغيرة أو الخاصة بالبيئة كمهملة واستبعادها من إعادة البناء التطبيعي أثناء الاحتفاظ بها في بيانات وصفية المكونات، مما ينتج IOC موضع طبيعي مع تسميات حفظ وتخلص على مستوى المكون (الخطوة 3). ثم تمرر هذه الوحدات الموحدة الدولية إلى مرحلة توليد regex قائمة على LLM (الخطوة 4) التي تنتج تعبيرات منتظمة مرشحة، يتم تقييمها وتحسينها بشكل تكراري مقابل قيود مجموعة الالتقاط وقواعد الرموز المهملة (الخطوة 5) قبل اختيار regex نهائي (الخطوة 6). يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 2: مخرجات تحليل المستندات المرحلة 1. مقارنة جنبا إلى جنب بين تقرير CTI الأصلي ومعاينة المستند المحلل. تعرض اللوحة اليسرى تقرير CTI الأصلي بصيغة PDF، بينما تعرض اللوحة اليمنى التمثيل الموحد لماركداون الذي يولده المحلل. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 3: استخراج اللجنة الأولمبية الدولية القائمة على الإجماع باستخدام التصويت الجماعي متعدد نماذج اللغة اللغوية الكبيرة. توضح الواجهة عملية استخراج IOC القائمة على المجموعات ونتائجها الوسيطة. يبرز المربع الأحمر مثيلات نماذج اللغة الكبيرة المكونة المشاركة في استخراج IOC، بما في ذلك المزودين المختارين وعدد عمليات الاستخراج المتكررة التي أجريت لكل نموذج. يشير المربع الأزرق إلى عتبة الإجماع التي يحددها المستخدم، والتي تحدد الحد الأدنى لعدد التكرارات المطلوبة للاحتفاظ ب IOC. بعد تجميع نتائج الاستخراج عبر جميع النماذج والتكرارات، يتم التخلص من مراكز IOC المرشحة التي تظهر مرات أقل من العتبة. يعرض الصندوق البرتقالي المجموعة النهائية من مراكز التوزيع الأولي المحتفظ بها والتي تحقق معيار الإجماع وتمرر إلى مراحل التحليل اللاحقة. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 4: اللجان الأولمبية الدولية التي تم استبعادها من خلال التصويت الجماعي في المرحلة الثانية. رؤية جنبا إلى جنب لمرشحي اللجنة الأولمبية الدولية الذين لم يستوفون الحد الأدنى للتصويت المحدد خلال التصويت الجماعي ويتم عرضهم لفحص المحللين. عادة ما تعكس المرشحات المهملة هلوسات خاصة بالنموذج أو شظايا نصية غامضة ولا يتم تمريرها إلى مرحلة التصنيف الثالثة. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 5: مجموعة IOC المحتفظ بها مع التصنيف الموحد. يتم عرض مرشحي IOC المحتفظ بهم بعد معالجة المرحلة 3 مع الفئات الموحدة، وعلامات المصدر، ومفاتيح الاستخراج الأصلية عند توفرها. يوفر هذا الجدول مدخلات IOC المنظمة المستخدمة في مرحلة التطبيع. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 6: تطبيع مسار الملف باستخدام التحليل المدعوم بالرسم البياني. مقارنة جنبا إلى جنب بين IOC مسار الملف الأصلي وتمثيله الطبيعي. يقوم الاستعلام المعتمد على الرسم البياني باستعلامات مكونات المسار المعروفة بالاسم المعياري ويضع علامة على كل مكون ك احتفاظ أو رفض. لذلك يمكن تمييز معرفات الأقراص وأجزاء أسماء الملفات المتغيرة كمهملة في سجل المكون بينما يتم إعادة بناء الشكل المعياري بشكل أساسي من الأجزاء الهيكلية المحجوزة المطلوبة لبناء الأنماط في المراحل النهائية. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 7: تطبيع IOC لمفاتيح السجل باستخدام التحليل المدعوم بالرسم البياني. تطبيع وحدة التوزيع المكثف لمفتاح السجل من خلال الحل المخطط بمساعدة الخطوط البيانية لهياكل السجلات الهرمية. يتم توسيع مفاتيح الجذور المختصرة إلى خلايا سجل قانونية، ويقوم المحلل باستخراج أطول سلسلة فرعية متصلة معروفة مع تخطي الحافظات الزائدة للمضيف، والقيم الشبيهة ب SID، والرموز الشبيهة ب GUID. تحتفظ سجلات الإخراج بالتسميات لكل مكون محتفظ بها وتنتج مسار سجل قانوني للمعالجة في مرحلة التنزيل. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 8: تطبيع IOC في سطر الأوامر باستخدام التحليل بمساعدة الرسوم البيانية. مقارنة بين IOC خط الأوامر الأصلي وتمثيله الطبيعي. يقوم البروتوكول بترميز سطر الأوامر مع الحفاظ على السلاسل النصية المقتبسة، ويوحد رمز الأوامر الرئيسي من خلال البحث في Neo4j عندما يكون ذلك ممكنا، ويحلل بشكل تكراري أجزاء مدمجة شبيهة بالمسار أو السجل بشكل متكرر. يتم تسمية المكونات المستقرة المتعلقة بالأوامر باسم الاحتفاظ بها، وتسمى الوسائط المتغيرة بأنها "إهراء"، ويتم إعادة بناء هيكل الأوامر النهائي من العناصر المحتفظ بها. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 9: اختيار المرشحين للتعبيرات النمطية بناء على القيود. يتم توليد عدة مرشحين للريجيكس لكل IOC تم تطبيعه باستخدام سير عمل التحقق التكراري. يتم تطبيق آلية تسجيل النقاط المدفوعة بالقيود لاختيار regex نهائي يحافظ على مكونات مجموعة الالتقاط المعينة مع تقليل السلاسل الفرعية المتغيرة غير المرغوب فيها. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 10: توزيع مراكز التوليد الأولي المستخرجة عبر تقارير CTI. ملخص نتائج استخراج IOC يظهر إجمالي عدد المؤشرات المحددة من تقارير CTI وتوزيعها عبر مسارات الملفات، ومفاتيح السجل، ومؤشرات سطر الأوامر. يوفر هذا الرأي تحققا عالي المستوى لتغطية محتوى CTI وسلوك الاستخلاص. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 11: توزيع إجراءات التحسين أثناء توليد التعبيرات المنتظمة. تفصيل الإجراءات التي تنفذ أثناء توليد الريجيكس، بما في ذلك التوليد الأولي، والتحسين المدفوع بنماذج اللغة الكبيرة (LLM)، وإعادة التوليد المعتمدة على إعادة المحاولة. يمثل التحسين المدفوع بنماذج اللغة الكبيرة 51.7٪ من جميع الإجراءات، مما يوضح أن التحسين التكراري هو مكون أساسي في البروتوكول لإنتاج الريجيكس التي تلبي قيود مجموعة الالتقاط. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 12: ملف regex المصدر من الممثل. محتويات عينات من تصدير SIEM regex (siem_rules.txt) الذي يولده البروتوكول. كل إدخال يتضمن IOC المصدر، الفئة المستنتجة (مسار الملف، مفتاح السجل، أو سطر الأومر)، ونمط regex المعتمد. يلخص جدول التحقق المرافق السلوك المتوقع والأدلة النظامية المستخدمة لتأكيد صحة كل نوع من القاعدة. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 13: تقرير JSON الكامل للممثل. يتم إنتاج مخرجات خط الأنابيب من الطرف إلى الطرف بعد تشغيل جميع مراحل البروتوكول الخمس على تقرير CTI ممثل. يسجل مستند JSON ملف المصدر، وعدد الأقسام المحللة، ووحدات IOC المستخرجة المجمعة حسب الفئة، وسجلات المرحلة الثالثة المصنفة مع علامات المصدر، وفرق تطبيع المرحلة الرابعة، وأنماط regex للمرحلة الخامسة مع علامات التحقق لكل IOC. كما يكشف التقرير عن بيانات وصفية للنجاح والأخطاء على المستوى الأعلى التي تسمح للأدوات اللاحقة باكتشاف الأعطال الجزئية. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

الشكل 14: إدخال فاشل أو مزعج: التعرف والتصحيح. مثال عملي على كيفية تحديد البروتوكول وتعافيه من مركز المراقبة الصاخب. المدخل الخام ٪T E M P٪\malware[.]يتم تمييز ملف exe لأن رمز متغير البيئة يحتوي على مسافات مدخلة وتم إزالة امتداد ملفه من العناصر. تقوم خطوة التصحيح بإزالة المساحة البيضاء المدخلة واستعادة النقطة الحرفية؛ ثم يقوم تطبيع المرحلة 4 بتوسيع ٪TEMP٪ إلى قالب دليل Windows Temp الرسمي المعتمد؛ والمرحلة 5 تولد regex يجمع ويطابق IOC المصحح المطبع. يوضح هذا المثال التعامل مع الإدخال الضوضائي الذي نوقش في النقاش. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.
| العنصر | النوع | القيمة / المخطط | مثال | ملاحظات |
| تسمية العقدة | العلامة التجارية | :P آث | ويندوز، System32، cmd.exe | يخزن مكونات مسار الملفات في ويندوز |
| تسمية العقدة | العلامة التجارية | :السجل | البرمجيات، مايكروسوفت، ويندوز NT | يخزن مكونات مفتاح السجل تحت خلايا الجذور |
| تسمية العقدة | العلامة التجارية | :CLI | powershell.exe، -ExecutionPolicy، تجاوز | تخزين رموز الأوامر والمعلمات |
| خاصية العقدة | الوتر | الاسم | cmd.exe | الغلاف الأصلي؛ يستخدم للعرض في المخرجات المنتظمة |
| خاصية العقدة | الوتر | name_lower | cmd.exe | الشكل الصغير؛ يستخدم كمفتاح بحث لجميع استعلامات MATCH |
| العلاقة | الحافة الموجهة | (أ)-[:التالي]->(ب) | (ويندوز)-[:NEXT]->(System32) | كلا النقطتين تحملان نفس التصنيف؛ يقوم بترميز المجاور الأصلي على أنظمة ويندوز |
| القيد | التفرد | n.name_lower فريد لكل علامة | - | تم تطبيقه على :P ath، :registry، :CLI |
| مصدر البيانات | التغطية | ويندوز 8، 10، 11 | - | نظام تشغيل العميل ملء في الرسم البياني |
| مصدر البيانات | التغطية | ويندوز سيرفر 2012، 2016، 2019، 2022 | - | نظام تشغيل الخادم ملء في الرسم البياني |
الجدول 1: مخطط رسم Neo4j المستخدم لتطبيع IOC (المرحلة 4). يسرد التسميات الثلاثة للعقد (المسار، السجل، CLI)، ومخطط الخصائص المشتركة (الاسم، name_lower)، وعلاقة التجوار الموجه المستخدمة لترتيب الحواف الأصلية، وقيود التفرد، وإصدارات عميل وخادم ويندوز التي تملأ الرسم البياني.
| المسرح | الإنتاج المتوقع | التحقق الآلي | مراقبة الجودة الموجهة للمحللين |
| المرحلة 1: تحليل المستندات | نص موحد من ماركداون، مقسم إلى 4000 حرف قبل معالجة نموذج اللغة الكبيرة. | — | الفحص البصري لمعاينة ماركداون للتأكد من أن مسارات الملفات، ومفاتيح السجل، وأجزاء سطر الأوامر، وحدود الأقسام نجت من التحليل؛ قم بتبديل الخلفية إذا تم اقتطاع السلاسل التقنية. |
| المرحلة 2: استخراج المركز الدولي للمحيطات | JSON مع ثلاثة مفاتيح على المستوى الأعلى (مسارات الملفات، أسطر الأوامر، مفاتيح السجل)؛ عد الأصوات لكل لجنة الأولمبية الدولية وبيانات النموذج المساهم عند تفعيل التصويت الجماعي. | يستثني مرشح عتبة الإجماع (min_votes) لجان الأولمبية الدولية التي يكون عدد أصواتها أقل من العتبة المهيأة. | فحص المرشحين المستبعدين لتمييز الهلوسات عن التصويت الصارم المفرط قبل تعديل min_votes. |
| المرحلة 3: تحليل وتصنيف اللجنة الأولمبية الدولية | قائمة IOC المصنفة: كل IOC مرتبط بفئة موحدة، وعلامة المصدر، ومفتاح استخراج أصلي عند توفرها. | رسم الخرائط الموحدة للفئات عبر قواعد قائمة على الريجيكس وقواعد أنماط IOC؛ (IOC، الفئة) إزالة التكرار الزوجي. | التحقق الفوري من الناتج المصنف للمرشحين الغامبين أو المزعجين (الشكل 4A). |
| المرحلة 4: تطبيع بمساعدة Neo4j | الشكل المعياري لكل IOC مع تسميات الاحتفاظ / التخلص على مستوى المكون. | يقوم سايفر بالاستعلامات (i)-(iii) فوق رسم بياني المرجعي لويندوز؛ المعالجة المسبقة الحتمية عندما لا يكون Neo4j متاحا. | فحص جميع الحالات المهملة لتحديد الفجوات في تغطية الرسوم البيانية؛ توسيع بيانات الرسوم البيانية مع مراجع خاصة بالبائع أو البيئة عند الحاجة. |
| المرحلة 5: توليد وتسجيل النقاط في الريجيكس | السجل النهائي لكل لجنة الأولمبية الدولية مع درجات المرشحين، وتاريخ التحسين، وعدد التكرارات، وبيانات التليمترية لكل لجنة الأولمبية الدولية. | اختبار المطابقة، فحوصات الجودة الثابتة، فحص الرموز المحظورة الواعية بالحدود، اختبار التعميم المفرط ضد 5 عينات سلبية حتمية؛ العودة إلى أعلى مباراة جزئية (علم used_fallback). | مراجعة تاريخ التحسين للسجلات الاحتياطية؛ فحص تشخيصي لموقع الفشل لكل وحدة IOC قبل التجديد. |
الجدول 2: ملخص مخرجات المرحلة والتحقق. يربط كل مرحلة بروتوكول (1–5) بمنتجها المتوقع، وأدلة التحقق الآلي التي ينتجها خط الأنابيب (حالة تجميع regex، معدل الوصول، معدل عدم التوافق عبر IOC، عدد تكرارات التحسين)، وفحص مراقبة الجودة المقابل الذي يواجهه المحللون (مقارنة بصرية، فحص المرشحين المهجورين، ومراجعة الفئات).
الملف التكميلي 1: محفزات LLM الحرفية. النظام الحرفي والتعليمات البشرية المستخدمة في استخراج IOC المرحلة 2 وتوليد وتحسين regex في المرحلة 5. يرجى الضغط هنا لتحميل هذا الملف.
الملف التكميلي 2: تفاصيل التنفيذ للمرحلتين 4 و5. تفاصيل الخوارزميات والتنفيذ تدعم تطبيع IOC بمساعدة الرسوم البيانية في المرحلة 4 والتحقق من صحة الريجيكس والتسجيل والتكرار في المرحلة 5. يرجى الضغط هنا لتحميل هذا الملف.