中文

面向云网络可审计 DDoS 调查的证据导向 LLM 代理 Holmes

密码学与安全 2026-01-22 v1 网络与互联网体系结构

摘要

云环境因中心化资源和广泛的攻击面而面临频繁的 DDoS 威胁。现代云原生 DDoS 攻击进一步快速演化,常常融合多向量策略,导致运营困境:防御者既需要实时监控,又需要可解释、可审计的归因以作出响应。现有的基于规则和监督学习方法通常输出黑箱评分或标签,提供的证据链有限,难以对未见攻击变体进行泛化;同时,高质量标注数据在云端环境中难以获得。我们提出 Holmes (DDoS Detective),一种基于 LLM 的 DDoS 检测代理,将模型重新定义为虚拟 SRE 调查员,而非端到端分类器。Holmes 将一个类似漏斗的层次化工作流程(使用 counters/sFlow 进行持续感知和分流;仅在异常窗口触发 PCAP 证据收集)与一种 Evidence Pack 抽象相结合,将二进制数据包转换为紧凑、可复现、高信噪比的结构化证据。基于此证据接口,Holmes 强制执行结构化调查流程和严格的 JSON/引号约束,以生成带有可审计证据锚点的机器可消费报告。在 CICDDoS2019 反射/放大攻击和脚本触发的洪水场景上进行评估。结果表明,Holmes 在不同攻击家族中均能基于显著证据锚点作出归因决策,且出错时,其审计日志使故障源易于定位,展示了 LLM 代理在成本受控且可追溯的云端 DDoS 调查中具有实际可行性。

关键词

引用

@article{arxiv.2601.14601,
  title  = {Holmes: An Evidence-Grounded LLM Agent for Auditable DDoS Investigation in Cloud Networks},
  author = {Haodong Chen and Ziheng Zhang and Jinghui Jiang and Qiang Su and Qiao Xiang},
  journal= {arXiv preprint arXiv:2601.14601},
  year   = {2026}
}