GrAALF:支持审计日志图形化分析以用于取证
密码学与安全
2020-04-22 v2
摘要
系统级审计日志在计算机取证中常起关键作用。它们详细捕获程序与用户之间的底层交互,使其成为关于恶意用户活动的丰富洞察与来源追踪信息源。然而,当一台典型计算机每小时生成超过 250 万条系统事件时,使用这些日志发现并理解恶意活动既耗费计算资源又耗时。我们引入一个名为 GrAALF 的图形化系统,用于高效加载、存储、处理、查询和显示系统事件,以支持计算机取证。与 AIQL [13] 和 SAQL [12] 等其他相关系统相比,GrAALF 提供多种后端存储方案的灵活性、易用且直观的日志查询,以及(近)实时回溯更长系统事件序列以协助识别和隔离攻击的能力。同样重要的是,AIQL 与 SAQL 均不公开可用,而 GrAALF 是开源的。GrAALF 提供将日志紧凑存储于主内存、关系数据库系统、主存-数据库混合系统以及基于图的数据库中的选项。我们使用多个巨型系统调用日志文件比较了这些选项的响应性。接着,在多个真实攻击场景中,我们展示了 GrAALF 在识别攻击并发现其来源方面的效能与实用性。因此,GrAALF 为支持计算机取证的审计日志分析提供了稳健解决方案。
引用
@article{arxiv.1909.00902,
title = {GrAALF:Supporting Graphical Analysis of Audit Logs for Forensics},
author = {Omid Setayeshfar and Christian Adkins and Matthew Jones and Kyu Hyung Lee and Prashant Doshi},
journal= {arXiv preprint arXiv:1909.00902},
year = {2020}
}