猫中寻鼠:利用群体异常检测发现隐蔽攻击
密码学与安全
2019-05-21 v2 人工智能
计算机视觉与模式识别
摘要
高级攻击活动跨越多个阶段并长期保持隐蔽。攻击者越来越多地利用现成工具和预装系统应用程序(如 \emph{powershell} 和 \emph{wmic})来规避检测,因为这些工具同样被系统管理员和安全分析师用于日常任务的合法目的。为开展调查,可从业务系统收集事件日志;然而,这些日志足够通用,往往无法将潜在攻击归因到特定攻击组织。文献中近期的方法使用了异常检测技术,旨在区分计算机或网络系统的恶意与正常行为。遗憾的是,基于点异常的异常检测系统过于僵化,可能遗漏恶意活动并将攻击分类为非离群点。因此,存在更好地检测恶意活动的研究挑战。为应对该挑战,本文我们利用群体异常检测(GAD),其检测个体数据点的异常集合。我们的方法是构建利用对抗自编码器(AAE-)的神经网络模型,以检测利用现成工具和系统应用程序的攻击者活动。此外,我们还构建了专用于特征提取任务的 \textit{Behavior2Vec} 和 \textit{Command2Vec} 句子嵌入深度学习模型。我们进行了大量实验,在收集为期两个月的真实世界数据集上评估我们的模型。实证结果表明,我们的方法在发现利用定制工具的定向攻击、渗透测试和攻击活动方面有效且鲁棒。
引用
@article{arxiv.1905.07273,
title = {Finding Rats in Cats: Detecting Stealthy Attacks using Group Anomaly Detection},
author = {Aditya Kuppa and Slawomir Grzonkowski and Muhammad Rizwan Asghar and Nhien-An Le-Khac},
journal= {arXiv preprint arXiv:1905.07273},
year = {2019}
}
备注
Preprint: Modified, Extended Version will be presented at TrustCom 2019