中文

LMDG:通过高保真数据集生成推进横向移动检测

密码学与安全 2025-08-06 v1

摘要

横向移动攻击持续对企业安全构成重大威胁,使攻击者能够隐蔽地攻陷关键资产。然而,由于缺乏真实的、标注良好的数据集,LM 检测系统的开发与评估受到阻碍。为填补这一空白,我们提出了 LMDG,一个用于生成高保真 LM 数据集的可复现且可扩展的框架。LMDG 自动化执行良性活动生成、多阶段攻击执行以及系统与网络日志的全面标注,大幅减少人工工作并实现可扩展的数据集创建。LMDG 的核心贡献是进程树标注,这是一种新颖的基于代理的技术,能够高精度地将所有恶意活动追溯至其源头。与注入时机或行为剖析等先前方法不同,进程树标注实现了恶意日志条目的精确逐步标注,并将每一条目与特定攻击步骤及 MITRE ATT&CK TTPs 相关联。据我们所知,这是首个支持多步攻击细粒度标注的方法,为攻击路径重建等检测模型提供了关键上下文。我们使用 LMDG 在包含 22 个用户账户的 25 台虚拟机企业环境中生成了一个为期 25 天的数据集。该数据集包含 944 GB 的主机与网络日志,并嵌入了 35 个多阶段 LM 攻击,其中恶意事件占比不到总活动的 1%,反映了评估检测系统所需的现实良性/恶意比例。LMDG 生成的数据集通过提供多样化的 LM 攻击、最新的攻击模式、更长的攻击时间跨度、全面的数据源、现实的网络架构以及更准确的标注,改进了现有数据集。

关键词

引用

@article{arxiv.2508.02942,
  title  = {LMDG: Advancing Lateral Movement Detection Through High-Fidelity Dataset Generation},
  author = {Anas Mabrouk and Mohamed Hatem and Mohammad Mamun and Sherif Saad},
  journal= {arXiv preprint arXiv:2508.02942},
  year   = {2025}
}