Hopper:横向移动建模与检测(扩展报告)
密码学与安全
2021-05-31 v1
摘要
在成功的企业攻击中,攻击者通常需要访问其初始入侵点之外的其他机器,这组内部移动被称为横向移动。我们提出 Hopper,一个基于企业常用日志检测横向移动的系统。Hopper 构建内部机器间登录活动的图,然后识别对应于横向移动的可疑登录序列。为了理解每次登录的更大背景,Hopper 采用一种推断算法来识别每次登录所属的更宽泛移动路径,以及执行该路径登录的因果用户。Hopper 随后利用该路径推断算法,结合一组检测规则和一个新的异常评分算法,来凸显最有可能反映横向移动的登录路径。在一个包含超过 7.8 亿次内部登录的 15 个月企业数据集上,Hopper 在超过 300 个现实攻击场景(包括一次红队攻击)中实现了 94.5% 的检测率,同时平均每天产生少于 9 条告警。相比之下,为检测相同数量的攻击,先前最先进的系统需要产生近 8 倍的误报。
引用
@article{arxiv.2105.13442,
title = {Hopper: Modeling and Detecting Lateral Movement (Extended Report)},
author = {Grant Ho and Mayank Dhiman and Devdatta Akhawe and Vern Paxson and Stefan Savage and Geoffrey M. Voelker and David Wagner},
journal= {arXiv preprint arXiv:2105.13442},
year = {2021}
}
备注
Usenix Security Symposium 2021