ProblemChild:基于父子进程关系发现异常模式
密码学与安全
2020-08-12 v1
摘要
对手攻击越来越多地由不止一个独立的 executable 或脚本组成。通常,攻击的证据包含显眼的进程谱系,而传统静态机器学习模型可能会忽略这一点。像“living off the land”这类在孤立状态下看似正常的进阶攻击者技术,在父子上下文中观察时会变得更为可疑。从父子进程链中派生的上下文有助于识别和归类恶意软件家族,以及发现新颖的攻击者技术。对手将这些技术串联起来以实现持久化、绕过防御并执行操作。传统的基于启发式的检测常产生噪声或属于同一次攻击的零散事件。ProblemChild 是一个图框架,旨在解决这些问题。ProblemChild 应用有监督学习分类器来推导加权图,用于将看似零散的事件识别并归并为更大的攻击序列。ProblemChild 应用条件概率来自动对异常社群排序,并抑制频繁出现的父子链。综合来看,该框架可供分析人员用于辅助编写或调优检测器,并随时间降低误报率。我们使用 2018 年 MITRE ATT&CK(TM) 对 APT3 攻击的模拟来评估 ProblemChild,以证明其在识别异常父子进程链方面的潜力。
引用
@article{arxiv.2008.04676,
title = {ProblemChild: Discovering Anomalous Patterns based on Parent-Child Process Relationships},
author = {Bobby Filar and David French},
journal= {arXiv preprint arXiv:2008.04676},
year = {2020}
}
备注
VirusBulletin 2019