中文

利用大语言模型进行解释型恶意软件的零样生成 TTP

密码学与安全 2024-07-12 v1 软件工程

摘要

如今,开源软件(OSS)生态系统正面临软件供应链(SSC)攻击的安全威胁。解释型 OSS 恶意软件在 SSC 攻击中扮演重要角色,因为罪犯拥有多种攻击向量,骗取用户安装并执行恶意活动。本文将 MITRE ATT\&CK 提出的战术、技术与程序(TTP)引入解释型恶意软件分析,以刻画不同攻击生命周期的各个阶段。具体而言,我们提出 GENTTP,一种从解释型恶意软件包中提取 TTP 的零样方法。GENTTP 利用大语言模型(LLM)自动生成 TTP,输入为恶意软件包,输出为攻击向量的欺骗性战术和执行战术。为验证 GENTTP 的有效性,我们收集了两个数据集进行评估:一个带有真实标签的数据集和一个大规模野外数据集。实验结果表明,GENTTP 能以高精度和高效率生成 TTP。为展示 GENTTP 的价值,我们构建了一个基于 3700 多条 PyPI 恶意软件 TTP 的 LLM 聊天机器人。我们进一步对恶意软件的 TTP 进行大规模定量分析。我们的主要发现包括:(1)许多 OSS 恶意软件包共享相对稳定的 TTP,尽管恶意软件和攻击活动的出现不断增加;(2) TTP 反映了基于恶意软件的攻击特征;(3) 攻击者背后的意图与 TTP 相关联。

关键词

引用

@article{arxiv.2407.08532,
  title  = {Tactics, Techniques, and Procedures (TTPs) in Interpreted Malware: A Zero-Shot Generation with Large Language Models},
  author = {Ying Zhang and Xiaoyan Zhou and Hui Wen and Wenjia Niu and Jiqiang Liu and Haining Wang and Qiang Li},
  journal= {arXiv preprint arXiv:2407.08532},
  year   = {2024}
}

备注

19 pages, 11 figures