GenDFIR:通过检索增强生成与大型语言模型 advancing网络事件时间线分析
密码学与安全
2025-06-24 v4 人工智能
新兴技术
机器学习
摘要
网络事件时间线分析,或数字取证与事件响应(DFIR)中的时间线分析,至关重要。它检查人工数据库和事件,特别是时间戳和元数据,以检测异常、建立关联并重建事件时间线。传统方法依赖结构化人工数据库,如日志和文件系统元数据,使用专用工具进行证据识别和特征提取。本文引入了GenDFIR框架,利用大型语言模型(LLM),具体为 Llama 3.1 8B 以零样本模式,集成检索增强生成(RAG)代理。将事件数据预处理为结构化知识库,使RAG代理能够根据用户提示检索相关事件。LLM对此上下文进行解释,提供语义丰富。通过在受控环境中的合成数据上进行测试,结果表明GenDFIR具有可靠性和鲁棒性,展示了LLM自动化时间线分析和推进威胁检测的潜力。
引用
@article{arxiv.2409.02572,
title = {GenDFIR: Advancing Cyber Incident Timeline Analysis Through Retrieval Augmented Generation and Large Language Models},
author = {Fatma Yasmine Loumachi and Mohamed Chahine Ghanem and Mohamed Amine Ferrag},
journal= {arXiv preprint arXiv:2409.02572},
year = {2025}
}
备注
24 pages V5.3