基于情境概览检测 HTTP(S) 上的 APT 恶意软件命令与控制
密码学与安全
2025-02-11 v1 机器学习
网络与互联网体系结构
摘要
高级持续性威胁(APT)是全球面临最具挑战性的威胁之一。APT 采用特定的战术、技术与程序(TTPs),使其相较于频繁且具有攻击性的攻击更难检测。事实上,当前的网络入侵检测系统在检测 APT 通信方面困难重重,导致此类威胁可在受害机器上潜伏数月甚至数年。本文提出 EarlyCrow 方法,通过情境概览检测 HTTP(S) 上的 APT 恶意软件命令与控制。EarlyCrow 的设计受新颖威胁模型启发,该模型聚焦于最近被用于 APT 作战计划中的工具所产生的流量中所体现的 TTPs。该威胁模型强调恶意连接背后的情境重要性,并指出有助于 APT 检测的流量属性。EarlyCrow 定义了一种新型多用途网络流格式——PairFlow,利用该格式构建 PCAP 捕获的情境概览,代表与 APT TTPs 相关的关键行为、统计和协议信息。我们在未曾见过的 APT 上评估了 EarlyCrow 的有效性,取得微观平均 F1 分数为 93.02%,误报率为 的显著成绩。
引用
@article{arxiv.2502.05367,
title = {Detecting APT Malware Command and Control over HTTP(S) Using Contextual Summaries},
author = {Almuthanna Alageel and Sergio Maffeis and Imperial College London},
journal= {arXiv preprint arXiv:2502.05367},
year = {2025}
}
备注
22 pages, 9 figures. In: Susilo, W., Chen, X., Guo, F., Zhang, Y., Intan, R. (eds) Information Security. ISC 2022