追踪阴影:行动中的 TTPs 用于归因高级持续性威胁
密码学与安全
2024-09-26 v1
摘要
当前高级持续性威胁(APT)归因主要依赖耗时的手动过程。这包括将事件工件映射到威胁归因框架,并运用专家推理来揭示最可能负责的 APT 组织。本研究旨在通过提出一种名为 CAPTAIN(Comprehensive Advanced Persistent Threat AttrIbutioN)的归因方法来协助威胁分析师进行归因过程。这种新颖的 APT 归因方法利用了各种 APT 组织在过往攻击中采用的战术、技术和程序(TTPs)。CAPTAIN 遵循两个重要的开发步骤:基线建立和用于攻击模式匹配的相似性度量。该方法首先维护一个过往攻击中观察到的 APT 的 TTP 数据库,作为威胁组织的基线行为。归因过程利用 TTP 序列添加的上下文信息,这些信息反映了威胁行为者在不同杀伤链阶段攻击期间表现出的行为序列。然后,它将提供的 TTPs 与已建立的基线进行比较,以识别最匹配的威胁组织。CAPTAIN 引入了一种用于 APT 组织攻击模式匹配的新颖相似性度量,用于计算 TTP 序列之间的相似性。所提出的方法在执行归因方面优于传统的相似性度量,如余弦、欧几里得和最长公共子序列(LCS)。总体而言,CAPTAIN 的归因精度为 61.36%(top-1)和 69.98%(top-2),超越了现有的最先进归因方法。
引用
@article{arxiv.2409.16400,
title = {Chasing the Shadows: TTPs in Action to Attribute Advanced Persistent Threats},
author = {Nanda Rani and Bikash Saha and Vikas Maurya and Sandeep Kumar Shukla},
journal= {arXiv preprint arXiv:2409.16400},
year = {2024}
}
备注
Under Review