中文

ProblemChild:基于父子进程关系发现异常模式

密码学与安全 2020-08-12 v1

摘要

对手攻击越来越多地由不止一个独立的 executable 或脚本组成。通常,攻击的证据包含显眼的进程谱系,而传统静态机器学习模型可能会忽略这一点。像“living off the land”这类在孤立状态下看似正常的进阶攻击者技术,在父子上下文中观察时会变得更为可疑。从父子进程链中派生的上下文有助于识别和归类恶意软件家族,以及发现新颖的攻击者技术。对手将这些技术串联起来以实现持久化、绕过防御并执行操作。传统的基于启发式的检测常产生噪声或属于同一次攻击的零散事件。ProblemChild 是一个图框架,旨在解决这些问题。ProblemChild 应用有监督学习分类器来推导加权图,用于将看似零散的事件识别并归并为更大的攻击序列。ProblemChild 应用条件概率来自动对异常社群排序,并抑制频繁出现的父子链。综合来看,该框架可供分析人员用于辅助编写或调优检测器,并随时间降低误报率。我们使用 2018 年 MITRE ATT&CK(TM) 对 APT3 攻击的模拟来评估 ProblemChild,以证明其在识别异常父子进程链方面的潜力。

关键词

引用

@article{arxiv.2008.04676,
  title  = {ProblemChild: Discovering Anomalous Patterns based on Parent-Child Process Relationships},
  author = {Bobby Filar and David French},
  journal= {arXiv preprint arXiv:2008.04676},
  year   = {2020}
}

备注

VirusBulletin 2019