基于鲁棒合成数据的 Living-Off-the-Land 反向 Shell 检测
密码学与安全
2024-12-17 v2 机器学习
摘要
Living-off-the-land (LOTL) 技术利用合法工具执行恶意命令,规避传统检测方法,对安全运营构成重大挑战。为此,我们提出了一种用于网络安全防御系统(如安全信息和事件管理 (SIEM) 解决方案)的鲁棒增强框架,通过机器学习实现反向 Shell 等 LOTL 攻击的检测。利用真实世界的威胁情报和对抗训练,我们的框架合成了多样化的恶意数据集,同时保留了合法活动的变异性,确保了高准确率和低误报率。我们通过对企业级数据集进行大量实验验证了该方法,在行业级误报率 (FPR) 为 时,检测率比未增强的基线提高了 90%。我们定义了成功规避未保护模型的黑盒数据驱动攻击,并开发了防御措施来缓解这些攻击,生成了 ML 模型的对抗鲁棒变体。伦理考虑是这项工作的核心;我们讨论了合成数据生成的保障措施,以及跨四种最佳性能架构(包括对抗训练和常规训练变体)负责任地发布预训练模型:https://huggingface.co/dtrizna/quasarnix。此外,我们提供了一个包含超过 100 万个增强攻击变体的恶意 LOTL 数据集,以促进可重复的研究和社区协作:https://huggingface.co/datasets/dtrizna/QuasarNix。这项工作为应对不断演变的 LOTL 威胁提供了可重复、可扩展且生产就绪的防御方案。
引用
@article{arxiv.2402.18329,
title = {Robust Synthetic Data-Driven Detection of Living-Off-the-Land Reverse Shells},
author = {Dmitrijs Trizna and Luca Demetrio and Battista Biggio and Fabio Roli},
journal= {arXiv preprint arXiv:2402.18329},
year = {2024}
}