Kellect:一种基于内核的高效无损 Windows 安全事件日志采集器
软件工程
2023-10-03 v2
摘要
近年来,APT 攻击频繁发生,其日益复杂,对传统安全检测模型构成更大挑战。系统日志对网络安全分析至关重要,主要因其对系统行为具有有效的重建能力。现有的基于 ETW 构建的 Windows 日志采集工具存在工作缺陷,包括数据丢失、高开销和弱实时性。因此,将基于 ETW 的 Windows 工具应用于 APT 攻击场景分析仍非常困难。为应对这些挑战,本文提出一种名为 Kellect 的高效无损内核日志采集器,其已在 www.kellect.org 开源。它通过多级缓存方案动态优化缓存和处理线程数量,仅占用 2%-3% 的额外 CPU 使用率及约 40MB 内存消耗。Kellect 以滑动指针替代 TDH 库,提升了分析性能,达到现有工具效率的至少 9 倍。此外,Kellect 提升了对不同操作系统版本的兼容性。同时,Kellect 通过维护事件映射和应用调用栈来增强日志语义理解,为安全行为分析提供更全面的特征。大量实验表明,Kellect 能够实现对非破坏性、实时和完整的事件内核日志数据收集,综合效率为现有工具的 9 倍以上。作为展示 Kellect 如何作用于 APT 的有力示例,我们收集了名为 Kellect4APT 的数据集,该集通过实施最新 ATT&CK 中的 TTPs 生成。据我们所知,这是首个代表 ATT&CK 技术特定行为的开放基准数据集,有望极大促进 APT 研究的更广泛开展。
引用
@article{arxiv.2207.11530,
title = {Kellect: a Kernel-Based Efficient and Lossless Event Log Collector for Windows Security},
author = {Tieming Chen and Qijie Song and Xuebo Qiu and Tiantian Zhu and Zhiling Zhu and Mingqi Lv},
journal= {arXiv preprint arXiv:2207.11530},
year = {2023}
}
备注
20 pages