中文

揭示真实指标:理解和改进威胁报告中的IoC提取

密码学与安全 2025-10-27 v2

摘要

威胁指示符(IoCs)是威胁检测和响应的关键,标记恶意活动在网络和系统范围内。然而,自动化IoCs提取系统的有效性受到一个关键问题的限制:缺乏高质量的真实标记。当前的提取工具要么依赖手动提取的真实标记,这既费时又昂贵,要么依赖于自动创建的真实标记方法,其中包含非恶意制品,导致虚假阳性(FP)率升高且威胁情报不可靠。在本工作中,我们分析了现有真实标记创建策略的不足之处,并通过引入首个基于大型语言模型分类器(LANCE)结合专家分析师验证的人类仪式管线来解决这些问题。我们的系统通过可解释的、上下文感知的标记提高了精度,并通过我们的评估显示,相较于手动标注,分析师工作负担降低了43%。在我们的方法下,我们生产了PRISM,一套来自50个真实世界威胁报告中标记的1,791个IoCs的高质量、公开可用的基准。PRISM支持公平评估和IoCs提取方法的训练,并 enables 以专家验证的指标为基础进行可重复的研究。

关键词

引用

@article{arxiv.2506.11325,
  title  = {Revealing the True Indicators: Understanding and Improving IoC Extraction From Threat Reports},
  author = {Evangelos Froudakis and Athanasios Avgetidis and Sean Tyler Frankum and Roberto Perdisci and Manos Antonakakis and Angelos D. Keromytis},
  journal= {arXiv preprint arXiv:2506.11325},
  year   = {2025}
}