中文

用于蜜罐数据中无监督攻击模式检测的嵌套狄利克雷模型

密码学与安全 2025-03-21 v4 应用统计

摘要

网络系统几乎持续面临入侵尝试的威胁。攻击类型各异,但每次尝试通常具有特定潜在意图,且实施者通常是目标相似的个人群体。对看似共享共同意图的攻击进行聚类对威胁狩猎专家极具价值。本文探索利用狄利克雷分布主题模型对从蜜罐(专为诱骗恶意攻击者而设计的特殊网络主机)收集的终端会话命令进行聚类。对会话进行聚类的主要实际意义有两方面:发现相似攻击群体,以及识别离群点。考虑了一系列统计模型,并使其适应命令行语法的结构。特别地,模型中引入了主主题与次主题、以及会话级与命令级主题的概念以提升可解释性。所提方法进一步以贝叶斯非参数方式扩展,以允许词汇表大小与潜在意图数量的无界性。结果表明,这些方法发现了一种异常的 MIRAI 变体,其试图接管现有的加密货币挖矿基础设施,而这是传统主题建模方法未能检测到的。

关键词

引用

@article{arxiv.2301.02505,
  title  = {Nested Dirichlet models for unsupervised attack pattern detection in honeypot data},
  author = {Francesco Sanna Passino and Anastasia Mantziou and Daniyar Ghani and Philip Thiede and Ross Bevington and Nicholas A. Heard},
  journal= {arXiv preprint arXiv:2301.02505},
  year   = {2025}
}