基于主动学习的就地取材命令检测
密码学与安全
2021-12-01 v1
摘要
近年来,企业成为高级攻击者的目标,他们利用创造性的方式渗透系统并进行横向移动以获取关键数据的访问权限。一种日益常见的隐蔽方法是通过使用已安装在用户计算机上的工具,将恶意活动隐藏在良性程序背后。这些程序通常是操作系统发行版的一部分或另一个用户安装的二进制文件,因此这种类型的攻击被称为“就地取材”。检测这些攻击具有挑战性,因为攻击者可能不会在受害计算机上创建恶意文件,并且防病毒扫描无法检测到它们。我们提出了一种名为 LOLAL 的主动学习框架设计,用于检测就地取材攻击,该框架迭代地选择一组不确定和异常的样本供人类分析师标记。LOLAL 专门设计用于在只有少量标记样本可用于训练机器学习模型以检测攻击时表现良好。我们研究了使用词嵌入技术表示命令行文本的方法,并设计了集成提升分类器,以基于嵌入表示区分恶意和良性样本。我们利用端点安全产品收集的大型匿名数据集,并证明我们的集成分类器在对不同攻击类别进行分类时达到了 0.96 的平均 F1 分数。我们表明,随着更多训练数据被标记,我们的主动学习方法持续提高分类器性能,并且在从少量标记实例开始时在不到 30 次迭代中收敛。
引用
@article{arxiv.2111.15039,
title = {Living-Off-The-Land Command Detection Using Active Learning},
author = {Talha Ongun and Jack W. Stokes and Jonathan Bar Or and Ke Tian and Farid Tajaddodianfar and Joshua Neil and Christian Seifert and Alina Oprea and John C. Platt},
journal= {arXiv preprint arXiv:2111.15039},
year = {2021}
}
备注
14 pages, published in RAID 2021