#apt-detection

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Lijie Zheng, Ji He, Alessandro Brighente, Yulong Shen, Mauro Conti

该论文关注基于溯源图(provenance graph)的入侵检测系统(PIDS)在检测高级持续性威胁(APT)时的统计偏差问题。现有 PIDS 方法普遍把系统调用/系统交互形成的各类关系(relation)同等对待,忽略了关系之间巨大的统计异质性——作者指出在 CADETS 数据集中,不同关系类型的出现频率差异可达约 14 万倍。这种极端不平衡带来两个后果:一是模型训练时会被高频关系主导,稀有但往往更具判别力的交互模式被淹没;二是不同关系上正常(良性)行为本身的误差分布本就不同,模型却用同一把尺子衡量重建误差,导致阈值判定失真,既抬高误报率(FPR),又增加漏报风险。针对这一问题,作者提出 RECAL,一个无监督框架。其核心有两点:第一,采用关系平衡的掩码图学习(relation-balanced masked graph learning),在自监督重建任务中平衡各关系类型的贡献,使模型能够更好地刻画和捕获稀有交互模式;第二,对重建误差按关系类型各自的良性误差分布进行校准(calibration),把不同尺度、不同方差的原始误差映射为可相互比较的异常证据,从而更可靠地区分攻击行为与良性行为,降低误报。作者在三个 DARPA E3 数据集上进行了评测:RECAL 的 F1 分数分别达到 99.99%、99.93% 和 99.99%,相较各数据集上最佳基线分别提升 0.88、0.82 和 0.42 个百分点;与报告中 FPR 最低的基线相比,平均 FPR 分别降低约 105 倍、4 倍和 41 倍。整体贡献可概括为:揭示了关系频率不平衡与误差尺度不一致对 PIDS 的负面影响,给出了一种无需攻击标签的关系平衡+误差校准的无监督检测方案,并在标准 APT 数据集上显著改善了误报与检出性能。该工作适合主机侧威胁检测、溯源图分析、EDR/审计日志异常检测方向的研究与工程人员阅读。

💡 推荐理由: 溯源图检测长期被高频关系主导、误报偏高。该工作指出现有误差度量在不同关系上不可比,并给出无监督的关系平衡与误差校准方案,在 DARPA E3 上大幅降低 FPR,对提升主机侧 APT 检测的可用性有直接参考价值。

🎯 建议动作: 研究跟进,纳入内部溯源图检测评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ahad Bin Islam Shoeb, Kamrul Hasan, Jamal Uddin Tanvin, Liang Hong, Imtiaz Ahmed, Md Arif Billah, Al Amin

该论文聚焦 Windows 环境下“离地攻击”(Living-Off-the-Land, LOTL)的检测难题。LOTL 已成为 APT 组织最主要的规避手法:攻击者不投放自研恶意软件,而是滥用系统自带的合法签名工具(PowerShell、WMIC、certutil 等)完成侦察、横向移动与持久化,使依赖文件哈希、静态特征或单一命令关键字的传统检测大量失效。论文引用 Volt Typhoon 案例——该活动仅使用已签名的 Windows 工具,即在美国关键基础设施中隐蔽驻留超过 18 个月,说明现有方法在混淆命令与多阶段攻击序列面前存在系统性盲区。为此作者提出 SENTINEL 多通路(multi-pathway)架构,将四类能力融合:基于 BERT 的语义编码捕捉命令行语义意图;字符级 CNN 提供混淆不变性,抵抗转义、大小写变换、字符插入等扰动;命令间注意力机制建模多阶段命令链的前后依赖关系;自编码器异常打分提供对未知偏离的无监督识别能力。评测使用依据 Microsoft 与 CISA 威胁情报公告构建的平衡版 Volt Typhoon 基准集:在文档化的国家级攻击命令上达到 92.0% 准确率,在混淆变体上为 91.2%,而单独使用 BERT 仅为 74.0% 与 72.0%。按类分析给出重要警示:在不平衡数据上取得 98% 以上整体验证准确率的模型,在平衡对抗集上的恶意类召回仅 44–58%,说明整体准确率具有严重误导性。消融实验表明字符级处理为混淆不变性贡献 5.6 个百分点,且相较仅做数据增强的基线高出 8.0 个百分点,证明增益来自架构结构设计本身,而非单纯的数据驱动鲁棒性。

💡 推荐理由: LOTL 是当前 APT 规避检测的主流路径,而该论文揭示了“不平衡验证集准确率虚高、对抗集恶意召回崩塌”的评估陷阱,提示蓝队应改用平衡对抗集与恶意召回率来评估命令行检测模型,对 EDR 选型与检测规则评审有直接参考价值。

🎯 建议动作: 研究跟进,并纳入内部检测模型评估流程参考

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jing Chen, Ayong Ye, Yuanhuang Liu, Yuexin Zhang

本文提出了一种面向高级持续性威胁(APT)调查的自适应框架 TGL-APT。APT 攻击具有隐蔽性和多阶段特性,传统检测方法难以奏效。虽然溯源图(provenance graph)能为攻击调查提供丰富的行为上下文,但攻击相关证据往往稀疏地埋藏在大量常规系统活动中,导致全图学习计算成本高且难以在长序列攻击中关联。TGL-APT 基于一个关键观察:攻击相关信息在图中呈非均匀分布,且通常经由结构上有影响力或行为上独特的实体(称为信息瓶颈节点)进行传递。框架由三个互补组件构成:(1)基于信息瓶颈的图蒸馏,用于抑制溯源冗余,同时限制结构失真并保留因果可达性;(2)自适应时序图学习,随着节点相关性演变持续精炼核心节点集合;(3)跨时空攻击指纹对齐,将不同实体和时间窗口中的碎片化可疑活动进行关联。最后,通过因果扩展和阶段刻画重建连贯的攻击过程以支持调查。在三个 DARPA E3 数据集上的实验表明,TGL-APT 的 F1 分数分别达到 95.7%、90.9% 和 88.9%,与 KAIROS 相比,训练时间、检测延迟和内存占用分别降低约 39%、33% 和 22%。这些结果证明 TGL-APT 在溯源图 APT 分析中有效平衡了检测性能、计算效率和调查能力。面向的研究问题聚焦于 APT 调查中的效率与关联性瓶颈,核心贡献在于提出信息瓶颈引导的图蒸馏与自适应时序学习相结合的新框架。适合安全研究人员、蓝队分析人员以及从事溯源分析和入侵调查的工程师阅读。

💡 推荐理由: 为 APT 调查提供了一种兼顾检测精度与计算效率的新方法,尤其适合溯源图规模大、攻击序列长的现实场景,能帮助 SOC 更快定位关键证据并重建攻击链。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)