EagleEye:基于溯源图的轻量级Transformer恶意行为检测
密码学与安全
2024-09-04 v2
摘要
端点日志的成熟使得溯源图表示能够构建复杂的检测规则,但面对不断涌现的攻击,基于规则的方法难以扩展。这促使了能够从端点日志中学习的机器学习模型的发展。然而,仍存在挑战:i) 恶意软件的攻击模式分散在长序列事件中;ii) 机器学习分类结果不可解释。为此,我们开发并提出了EagleEye系统,该系统:i) 利用溯源图中的丰富特征进行行为事件表示,包括命令行嵌入;ii) 提取长序列事件并学习事件嵌入;iii) 训练轻量级Transformer模型对行为序列进行分类,判断其是否为恶意。我们在两个数据集上评估了EagleEye并与最先进的基线方法进行了比较:一个来自企业环境的新真实世界数据集,以及公开的DARPA数据集。在DARPA数据集上,在1%的误报率下,EagleEye检测出约38.5%的恶意行为,绝对优势超过两种最先进的方法。此外,我们展示了Transformer的注意力机制可用于突出长序列中最可疑的事件,从而提供行为警报的解释。
引用
@article{arxiv.2408.09217,
title = {EagleEye: Attention to Unveil Malicious Event Sequences from Provenance Graphs},
author = {Philipp Gysel and Candid Wüest and Kenneth Nwafor and Otakar Jašek and Andrey Ustyuzhanin and Dinil Mon Divakaran},
journal= {arXiv preprint arXiv:2408.09217},
year = {2024}
}
备注
Accepted as research paper at eCrime 2024; update affiliations