面向调查隐蔽攻击的内核 forensics 引擎
密码学与安全
2025-05-20 v2
摘要
多年来,针对关键服务的对抗性尝试日益有效和复杂,往往以低调方式发起攻击,这令人担忧。更令人警惕的是,在攻击造成重大损害之前,收集有关这些攻击及相关威胁行为者的相关证据的难度日益增加。这使防御者处于极大劣势,难以理解攻击细节并制定恰当的响应。开发健全的 forensics 工具以收集现代威胁的证据一直并不容易。一个主要挑战在于,在实现足够可见性的同时留下的可检测痕迹最小化。本文将介绍 LASE,一个开源的低痕迹 forensics 引擎,用于对 Windows 操作系统进行威胁分析和 forensics。LASE 通过提供详尽的系统范围监控能力,同时最小化可检测痕迹,来增强当前分析工具的功能。我们设计了多种部署场景,展示了 LASE 在真实环境中收集证据和威胁推理的潜力。通过将 LASE 及其执行跟踪数据向更广泛的研究社区开放,本工作降低了威胁分析的工程成本,鼓励在各个安全领域构建长期行为分析目录。
引用
@article{arxiv.2505.06498,
title = {An In-kernel Forensics Engine for Investigating Evasive Attacks},
author = {Javad Zandi and Lalchandra Rampersaud and Amin Kharraz},
journal= {arXiv preprint arXiv:2505.06498},
year = {2025}
}