基于 Windows 审计日志的恶意行为检测
密码学与安全
2015-08-26 v2
摘要
随着杀毒软件和网络入侵检测系统日益被证明不足以检测高级威胁,大型安全运营中心已转向部署基于端点的传感器,以更深入地观测其企业内的低级事件。不幸的是,对于政府和工业界的许多组织,这些较新解决方案的安装、维护和资源需求构成了采用障碍,并被视为对组织使命的风险。为缓解此问题,我们研究了无代理检测恶意端点行为的效用,仅使用标准内置的 Windows 审计日志记录设施作为信号。我们发现,Windows 审计日志虽然在端点上发出可管理大小的数据流,但提供了足够的信息以实现对恶意行为的稳健检测。审计日志在许多政府和工业环境中提供了部署额外昂贵的基于代理的入侵检测系统的有效、低成本替代方案,并且可在我们的测试中用于以 0.1% 误报率检测 83% 的恶意软件样本。它们还可以补充已有的基于主机签名的杀毒解决方案,如 Kaspersky、Symantec 和 McAfee,在我们的测试环境中检测到那些杀毒系统遗漏的 78% 的恶意软件。
引用
@article{arxiv.1506.04200,
title = {Malicious Behavior Detection using Windows Audit Logs},
author = {Konstantin Berlin and David Slater and Joshua Saxe},
journal= {arXiv preprint arXiv:1506.04200},
year = {2015}
}