#behavioral-analysis

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Chia-Hsuan Wu, Dar-Hsin Dustin Wu, Rui Fang, Yi-Ting Lee, Chia-Chih Lin, Ming-Syan Chen

该论文提出了一种面向硬件安全模块(HSM)日志的异常检测框架 HSMLog,旨在解决传统方法仅关注孤立事件而忽略跨事件序列、密钥状态、会话及时间模式之间关联性的问题。HSM 是负责密钥管理和加密操作的硬件设备,其日志包含安全关键行为,但异常往往体现在多事件之间的复杂关系上。现有检测方法缺乏针对 HSM 场景的证据验证与报告机制。HSMLog 采用两阶段流水线:第一阶段使用小型语言模型(SLM)对滑动窗口内的结构化 HSM 事件进行候选告警识别,并结合 HSM 运维规则进行策略引导评估,以过滤误报;第二阶段检索预先存在的策略规则和历史可疑密钥记录(严格限定在告警窗口之前),结合候选相关日志上下文,进行保守的候选复核与事件分析,从而提升可解释性和可信度。研究团队使用真实工业 HSM 背景日志,并注入与工业伙伴共同定义的异常场景进行评测。实验结果显示,该方法实现了 98.97% 的精确率、96.00% 的召回率、98.66% 的异常事件覆盖率和 97.46% 的 F1 分数,证明其在异常告警和事件初步分类方面具备有效性。该研究的主要贡献包括:提出两阶段 SLM 辅助日志异常检测架构、设计 HSM 特定策略引导规则、强调上下文和时序约束以增强证据链,以及通过工业环境数据验证了可行性。适合从事日志异常检测、安全运营、AI 辅助 SOC 分析以及硬件安全模块运维的研究人员阅读。

💡 推荐理由: 针对 HSM 这类高价值基础设施,现有日志异常检测多忽略跨事件关联。HSMLog 引入小语言模型和策略引导的两阶段分析,在保持高精度的同时增强可解释性,对提升关键密码资产的威胁可见性有参考价值。

🎯 建议动作: 研究跟进,评估其方法应用于内部 HSM 日志审计的可行性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dorottya Zelenyanszki, Zhe Hou, Kamanashis Biswas, Vallipuram Muthukkumarasamy

该论文提出一种可扩展、与应用场景无关的区块链取证分析框架,用于从大规模链上活动中发现“持久行为模式”。研究背景在于,公开区块链数据虽支持大规模 DeFi 分析,但现有方法往往针对特定应用、难以扩展或难以解释。该框架首先构造融合合约、代币和市场上下文的行为句子,然后采用两阶段嵌入:句子级嵌入捕获单个操作,序列级嵌入刻画用户随时间的整体行为。随后,一个可解释的行为画像模块通过行为主题、常规模式、时间动态、实体暴露度和可疑性证据来表征所发现的社区。作者在以太坊上使用超过 3000 万笔交易进行实验,结果表明该框架能够同时发现常规和恶意行为模式,包括 DEX 交易、NFT 活动、钓鱼、机器人运营、预言机操纵和 rug-pull 骗局。特别地,许多模式在独立观察窗口内保持稳定,从而支持识别超出单一分析周期的长期行为。整体上,该框架结合了可扩展性、可解释性和持久性分析,有助于区块链取证调查、行为归因和威胁发现。

💡 推荐理由: 为蓝队和区块链安全分析师提供了一种可解释、可扩展的链上行为分析思路,能辅助发现长期存在的恶意模式,弥补现有取证工具在可解释性和跨时间稳定性上的不足。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Erin Avllazagaj, Ziyun Zhu, Leyla Bilge, Davide Balzarotti, Tudor Dumitras

该论文通过大规模实证研究,分析了真实世界中恶意软件在执行过程中行为动态变化的现象。作者收集了来自多个来源的恶意软件样本,在沙箱环境中执行并记录其系统调用、网络流量、文件操作等行为轨迹。通过时序聚类和变化点检测算法,识别出恶意软件行为发生显著变化的时间点。研究发现,相当比例的恶意软件在执行中会改变其行为模式,例如先进行良性行为再突然执行恶意载荷,或根据环境反馈调整攻击策略。这种行为变化有助于恶意软件逃避基于静态特征或固定行为模式的检测系统。论文进一步评估了现有检测方法对这种动态行为的脆弱性,并提出了改进建议,例如利用行为序列的上下文信息和时序依赖性来增强检测鲁棒性。实验结果表明,考虑行为变化的检测模型能够显著提高对高级恶意软件的识别率。该研究为恶意软件行为分析提供了新的视角,并强调了动态行为建模在网络安全防御中的重要性。

💡 推荐理由: 揭示恶意软件行为动态变化对现有检测系统的挑战,为蓝队设计更鲁棒的检测规则和模型提供实证基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdul Rahman, Eranga Bandara, Sachin Shetty

该论文提出了一种基于有限维宏观状态(Finite Macrostates)的网络安全行为异常检测框架。传统基于熵的异常检测方法通常将熵视为标量统计量,仅关注狭窄的可观测量,而忽略了网络系统的整体行为状态空间。作者构建了一个有限维的宏观状态表示,该表示基于规范安全遥测子层(CSTS),对持久实体、类型化关系和时序状态进行粗粒化处理,而非孤立的事件记录。生成的宏观状态捕获了活动性、分布无序性、结构组织、时间波动性、持久性以及对正常基线的偏离程度。与仅对异常状态评分的传统方法不同,该方法建模窗口间宏观状态的转移,定义了状态转移的机制结构、稳定性和异常变化。这有助于区分良性工作负载漂移与对抗性重组。在基准网络遥测数据集上的评估表明,该框架在异常区分能力上优于Shannon熵、Rényi熵、Tsallis熵等基线方法以及标准异常检测器,并提供了更可解释的网络遥测行为分析。

💡 推荐理由: 为网络异常检测提供了一种更加结构化、可解释的宏观状态建模方法,能够更好地区分正常负载变化与恶意重组,对提升入侵检测系统的鲁棒性有潜在价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)