中文

TPPR:基于 APT 战术/技术模式引导的攻击路径推理

密码学与安全 2025-10-28 v1

摘要

基于系统审计数据进行源代码分析已成为调查高级持续性威胁(APT)攻击的基本方法。由于 APT 攻击的高度隐蔽性和长期持久性,它们仅以最小方式表现为源代码图中的关键路径的一部分。虽然现有技术利用行为模式匹配和数据流特征匹配通过源代码图路径推理揭示攻击序列中的潜在关联,但其无法建立有效的攻击上下文关联,常常将良好的系统操作与真实攻击实体混为一谈,无法准确刻画真实的 APT 行为。我们注意到,尽管源代码图中实体的因果性质量相当复杂,但攻击者通常遵循特定的攻击模式——即清晰的战术和技术组合以实现其目标。基于这些见解,我们提出了 TPPR—a 新型框架,首先通过异常节点检测、TTP 标注和图裁剪提取异常子图,然后使用挖掘的 TTP 顺序模式进行攻击路径推理,最后通过基于置信度的路径评分和合并来重构攻击情景。在超过 1000 万事件的真实企业日志和 DARPA TC 数据集上进行的广泛评估表明,TPPR 能够实现 99.9% 的图形简化(从 70 万 缩减至 20 条边),同时保留 91% 的关键攻击节点,在重建精度上相较于最先进的解决方案(SPARSE, DepImpact)分别提高了 63.1% 和 67.9%,并保持攻击情景的完整性。

关键词

引用

@article{arxiv.2510.22191,
  title  = {TPPR: APT Tactic / Technique Pattern Guided Attack Path Reasoning for Attack Investigation},
  author = {Qi Sheng},
  journal= {arXiv preprint arXiv:2510.22191},
  year   = {2025}
}