中文

threaTrace:通过溯源图学习在节点级检测与追踪基于主机的威胁

密码学与安全 2025-04-04 v1 机器学习

摘要

程序攻击、恶意软件植入和高级持续性威胁(APT)等基于主机的威胁,被现代攻击者广泛采用。近期研究提出利用数据溯源中丰富的上下文信息来检测主机中的威胁。数据溯源是从系统审计数据构建的有向无环图。溯源图中的节点表示系统实体(例如 processesprocesses(进程)和 filesfiles(文件)),边表示信息流方向上的系统调用。然而,先前提取整个溯源图特征的研究对少量威胁相关实体不敏感,因此在搜寻隐蔽威胁时性能较低。我们提出 threaTrace,一种基于异常的检测器,在无需攻击模式先验知识的情况下于系统实体级检测基于主机的威胁。我们定制了归纳式图神经网络 GraphSAGE 来学习溯源图中每个良性实体的角色。threaTrace 是一个实时系统,可扩展地监控长期运行的主机,并能在早期阶段检测基于主机的入侵。我们在三个公共数据集上评估 threaTrace。结果表明 threaTrace 优于三个最先进的入侵检测系统。

关键词

引用

@article{arxiv.2111.04333,
  title  = {threaTrace: Detecting and Tracing Host-based Threats in Node Level Through Provenance Graph Learning},
  author = {Su Wang and Zhiliang Wang and Tao Zhou and Xia Yin and Dongqi Han and Han Zhang and Hongbin Sun and Xingang Shi and Jiahai Yang},
  journal= {arXiv preprint arXiv:2111.04333},
  year   = {2025}
}

备注

13 pages, 6 figures