中文

系统事件日志中APT攻击活动归因的级联方法:技术狩猎与子图匹配

密码学与安全 2024-10-31 v1

摘要

随着高级持续性威胁(APT)日益复杂,对有效检测方法的需求也日益增强。本研究致力于解决通过系统事件日志识别APT攻击活动的挑战。我们提出了一种名为SFM的级联方法,该方法结合了技术狩猎和APT攻击活动归因。我们的方法假设真实世界的系统事件日志包含绝大多数正常事件,其间散布着少量可疑的恶意事件,并且这些日志已用MITRE ATT&CK框架的技术进行标注,用于攻击模式识别。然后,我们通过将检测到的技术与已知攻击序列进行比对,以确定最可能的APT攻击活动,从而实现APT攻击活动归因。对五个真实APT攻击活动的评估表明,所提出的方法表现出可靠的性能。

关键词

引用

@article{arxiv.2410.22602,
  title  = {A Cascade Approach for APT Campaign Attribution in System Event Logs: Technique Hunting and Subgraph Matching},
  author = {Yi-Ting Huang and Ying-Ren Guo and Guo-Wei Wong and Meng Chang Chen},
  journal= {arXiv preprint arXiv:2410.22602},
  year   = {2024}
}