中文

面向小样本APT攻击流量分类的两种统计异常特征构建

密码学与安全 2020-10-28 v1

摘要

高级持续性威胁(APT)攻击,又称定向威胁攻击,是指某组织针对特定对象实施的持续且有效的攻击活动。其具有隐蔽性、持久性与针对性,传统入侵检测系统(IDS)难以捕获。发起APT攻击的APT组织所产生的流量具有高度相似性,尤其在命令与控制(C2)阶段。为APT组织增添特征可有效提升APT攻击流量检测的准确性。本文分析APT攻击的DNS与TCP流量,构建两种新特征:C2Load_fluct(响应包负载波动)与Bad_rate(坏包率)。分析表明APT攻击在这两种特征上具有明显的统计规律。本文将该两种新特征与常用特征结合以分类APT攻击流量。针对数据丢失与边界样本问题,我们改进自适应合成采样方法(ADASYN),提出PADASYN算法以实现数据平衡。基于AdaBoost算法设计了一种流量分类方案。实验表明,在两个数据集上加入新特征后APT攻击流量分类准确率得到提升,由此使用10个DNS特征、11个TCP与HTTP/HTTPS特征构建特征集。在两个数据集上F1-score分别可达0.98与0.94以上,证明本文的两种新特征对APT流量检测有效。

关键词

引用

@article{arxiv.2010.13978,
  title  = {Construction of Two Statistical Anomaly Features for Small-Sample APT Attack Traffic Classification},
  author = {Ru Zhang and Wenxin Sun and Jianyi Liu and Jingwen Li and Guan Lei and Han Guo},
  journal= {arXiv preprint arXiv:2010.13978},
  year   = {2020}
}