中文

基于双向 RNN 的小样本训练用于多阶段攻击检测

密码学与安全 2019-05-10 v1 机器学习 机器学习

摘要

“佯攻攻击”作为一种新型 APT 攻击,已成为关注焦点。它采用多阶段攻击模式,可归纳为假攻击与真攻击的组合。在假攻击的掩护下,真攻击能达到攻击者的真实目的,因此往往无意中造成巨大损失。然而,据我们所知,以往所有工作都使用因果关联或基于案例等常用方法来检测过时的多阶段攻击。很少有关注用于检测“佯攻攻击”,因为检测难点在于“佯攻攻击”概念的多样化以及缺乏专业数据集,许多检测方法忽略了攻击中的语义关系。针对现有挑战,本文探索了一种新方法解决问题。在攻击场景中,使用基于属性相似度的模糊聚类方法挖掘多阶段攻击链。然后我们使用小样本深度学习算法(SMOTE&CNN-SVM)和双向循环神经网络模型(Bi-RNN)来获取“佯攻攻击”链。通过将真实攻击插入正常因果攻击链中来模拟“佯攻攻击”,而真实攻击的加入破坏了原攻击链的因果关系。因此我们使用 Bi-RNN 编码获取“佯攻攻击”链的隐藏特征。最终,我们的方法利用 DARPA2000 的 LLDoS1.0 和 LLDoS2.0 以及加拿大网络安全研究所的 CICIDS2017,实现了准确检测“佯攻攻击”的目标。

关键词

引用

@article{arxiv.1905.03454,
  title  = {Bidirectional RNN-based Few-shot Training for Detecting Multi-stage Attack},
  author = {Di Zhao and Jiqiang Liu and Jialin Wang and Wenjia Niu and Endong Tong and Tong Chen and Gang Li},
  journal= {arXiv preprint arXiv:1905.03454},
  year   = {2019}
}