中文

ActMiner:应用因果追踪与增量对齐的基于图的网络威胁狩猎

密码学与安全 2025-08-11 v2

摘要

为在端点上防御高级持续性威胁,威胁狩猎利用安全知识(如网络威胁情报)通过回溯扫描、查询或模式匹配持续分析系统审计日志,旨在发现传统检测方法(例如兴趣点识别)无法捕获的攻击模式/图。然而,现有的基于溯源图的威胁狩猎系统在面对多样化的攻击策略和海量审计日志时,面临高假阴性、高假阳性和低效率的挑战。为解决这些问题,我们提出一个名为ActMiner的系统,该系统从网络威胁情报报告中的描述性关系构建查询图,以在溯源图上进行精确威胁狩猎(即图对齐)。首先,我们提出一种基于等价语义转移的启发式搜索策略以减少假阴性。其次,我们建立一种基于攻击行为因果关系的过滤机制以缓解假阳性。最后,我们设计一种树结构来增量更新对齐结果,显著提高狩猎效率。在DARPA Engagement数据集上的评估表明,与最先进的POIROT相比,ActMiner将假阳性降低了39.1%,消除了所有假阴性,并有效对抗了对抗性攻击。

关键词

引用

@article{arxiv.2501.05793,
  title  = {ActMiner: Applying Causality Tracking and Increment Aligning for Graph-based Cyber Threat Hunting},
  author = {Mingjun Ma and Tiantian Zhu and Shuang Li and Tieming Chen and Mingqi Lv and Zhengqiu Weng and Guolang Chen},
  journal= {arXiv preprint arXiv:2501.05793},
  year   = {2025}
}