#cti

共收录 9 条相关安全情报。

← 返回所有主题
👥 作者: Akash Prakash, Boubakr Nour, Makan Pourzandi, Chadi Assi, Mourad Debbabi

该论文针对网络威胁猎杀中依赖人工将威胁情报(CTI)报告转化为可执行调查线索(hunt leads)的低效问题,提出了一种名为 AHLERT 的自动化系统。现有方法大多停留在实体提取层面,忽略防御者自身的运行环境,且孤立分析每份报告。AHLERT 通过三种核心机制解决上述缺陷:第一,设计混合检索器,将稠密向量检索与基于 MITRE ATT&CK 知识图谱的多跳遍历相结合,以提取与已知攻击技术高度相关的证据;第二,引入本体接地(ontology-grounding)的检索增强生成方法,使生成的线索自动约束于防御者自有的资产与控制措施,确保线索具备环境感知和可操作性;第三,构建一个与具体 LLM 无关的统一框架,输出结构化、可直接用于猎杀的线索,而非松散的失陷指标。作者在公开的 CTI 报告上评估了 AHLERT 对多个知名 APT 的猎杀线索生成效果,涵盖多个专有模型与开源权重模型。实验表明,混合证据检索结合本体接地相对于单路扁平 RAG 基线,平均 F1 分数从 0.44 提升至 0.85,提升约 2 倍;AHLERT 在总体效果评分约 86.95% 上显著优于现成的 LLM 模型。研究的主要贡献在于证明了将领域知识图谱与 RAG 结合可以大幅提高自动猎杀线索生成的准确性和针对性,为威胁狩猎自动化提供了可行的技术路线。适合威胁猎手、安全运营中心分析师、威胁情报研究人员以及 LLM 安全应用开发者阅读。

💡 推荐理由: 网络威胁猎杀严重依赖情报报告的解读,本项目为自动化生成高质量、环境感知的狩猎线索提供了可落地的解决方案,能显著降低运营分析师手工研判负担,增强从海量文本中挖掘可验证假设的能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nicola Deidda, Leonardo Regano, Alessandro Sanna, Davide Maiorca, Giorgio Giacinto

本文提出一种自动化流水线,用于从异构网络威胁情报(CTI)源中生成可操作的攻击表示。现代安全运营依赖来自半结构化威胁表示、IoC、叙事性技术报告等多种来源的CTI,但这些孤立信息往往不足以重构攻击的完整过程、各步骤的可行条件及留下的痕迹。分析人员需手动关联分散的证据,导致预防、检测和响应策略的设计延迟。为此,作者结合检索增强生成(RAG)架构与可本地部署的小型语言模型(SLM),构建了自动整合证据并推断缺失操作细节的流水线。该流水线以半结构化威胁表示和辅助CTI文档为输入,输出富化的攻击图(Attack Graph):该图捕获粗粒度、对齐战术的攻击进程,并为每个步骤标注显式前置条件、后置条件及富化描述。该表示通过暴露执行需求支持预防,通过突出可观察痕迹支持检测,通过澄清攻击的时间演进支持响应。由于缺乏带真实攻击时间演化标注的验证数据集,作者在10个真实世界案例中测试了完整流水线,覆盖包括通过钓鱼投递的后门和分阶段下载器等多种威胁类型。基于这10个案例的人工评估表明,生成的攻击图与预期攻击进展一致,说明该方法能将分散的CTI证据整合为结构化、可操作的攻击视图,从而辅助分析人员。本文的核心贡献在于提出一种无需大规模人工标注即可融合异构CTI并生成可验证攻击图的新框架,弥合了叙事报告与结构化表示之间的鸿沟。适合安全运营人员、威胁情报分析师以及攻击建模方向的研究者阅读。

💡 推荐理由: 该研究直接回应了SOC分析中CTI碎片化的真实痛点,通过自动生成带前置/后置条件的攻击图,能显著减少人工关联证据的时间,提升威胁建模和响应效率。对蓝队而言,是值得关注的可落地技术方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lorenzo Bossi, Federico Saccani, Francesco Panebianco, Antonio Maci, Stefano Zanero, Stefano Longari, Michele Carminati

本文针对地下论坛中网络威胁情报(CTI)获取面临的挑战,提出了首个基于多智能体大语言模型(LLM)的主动式情报引出系统 DarkBot。传统上,CTI 收集依赖被动监控,但随着用户对大规模数据收集的警惕性提高,公开论坛中的高价值情报日益减少,转而流向私密或更难触达的空间,被动方法已不足以应对。作者的核心洞见是:通过主动交互可以有效引出相关信息。DarkBot 将交互任务分解为十一个专业化智能体,并组织为三个功能模块:参与门控(engagement gating)负责相关性与安全过滤;基于 MITRE ATT&CK 战术的上下文感知问题生成模块,确保提问具有针对性;以及语言风格自适应模块,使系统行为更贴近真实论坛用户。在包含 100 条 CrimeBB 对话的受控评估中,系统仅通过观察每条交互的初始帖子,即可恢复原讨论中已标注的 MITRE ATT&CK 技术的 72.8%,并一致优于单一基线模型。多层安全设计能够在流水线层面拦截所有注入的越狱尝试。真实世界实验进一步支持了这些结果:在一项前瞻性配对部署中,分配到 DarkBot 的帖子在七天内平均比对照组多积累了 3.85 个 CTI 实体;在 104 场真实论坛对话中,系统成功引出了 CTI 相关披露,且未观察到账户封禁、版主干预或针对自动化参与的明确指控。本文的贡献在于首次系统性地将主动引出与多智能体 LLM 结合,为地下论坛情报获取提供了可扩展、可安全部署的新范式。适合网络安全防御者、CTI 分析师、LLM 安全研究人员以及论坛监控平台开发者阅读。

💡 推荐理由: 传统被动监控已难以获取地下论坛的高价值威胁情报,DarkBot 开创性地利用多智能体 LLM 主动引出 CTI,且具备安全防护层,为蓝队提供了一条可行、可落地的新途径。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhengyi Li, Xiaojing Liao

本文是首个针对暗网/地下市场中“鉴定系统”(appraisal system)的大规模测量研究。在地下市场中,鉴定人(appraiser)会从卖家处免费获取样品,随后发布评估性评论(appraisal review),以帮助其他买家判断商品质量。作者从8个地下市场的1700万条通信记录(时间跨度2006年2月至2023年3月)中,识别出56,229条鉴定评论,来自18,701名独立鉴定人。研究揭示了鉴定人筛选机制中常用的五大要求和优点,表明这是一种高度成熟且结构化的流程,已深度嵌入地下市场生态。更重要的是,作者发现鉴定评论中包含高质量、独特的网络威胁情报(CTI)。例如,能够通过评论识别出社交媒体增粉服务的关注者地理位置,以及恶意软件使用的编程语言。作者构建了一个可提取41种不同类型CTI的抽取模型,成功从16,668条(50.2%)鉴定评论中捕获23,978个关联工件;相比之下,普通商品列表和非鉴定评论中的工件出现率仅分别为8.9%和2.7%。该研究填补了地下市场威胁情报收集中被忽视的空白,为安全分析师提供了新的情报来源和分析视角。

💡 推荐理由: 地下市场的鉴定评论蕴含高价值威胁情报,可帮助防御者提前发现恶意服务、了解攻击基础设施关联,从而补充传统威胁情报源的盲区。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

该论文提出 AUTOSIGMA,一个将非结构化网络威胁情报(CTI)报告自动转换为 Sigma 规则的解决方案。针对高级持续性威胁(APT)快速演变下,传统人工编写 Sigma 规则容易出错、依赖专家知识且难以扩展的问题,AUTOSIGMA 不单纯依赖语言模型,而是结合结构化知识库增强不完整输入,将增强后的内容与现有 Sigma 规则库匹配,并采用 LLM-as-a-Judge 机制迭代验证生成的规则。该方法通过知识驱动增强、模板化规则落地和多阶段流程,实现准确、上下文相关且有效的规则生成。在多个真实 APT 报告和安全博客的评估中,AUTOSIGMA 在规则有效性、相关性、MITRE ATT&CK 技术覆盖率和输入质量鲁棒性方面均优于现有替代方案和纯 LLM 模型。该研究适合安全运营工程师、检测工程团队及从事威胁情报自动化研究的人员阅读,用于提升从报告到可执行检测逻辑的转换效率。

💡 推荐理由: 自动化将威胁情报转化为可部署的 Sigma 规则,可显著缓解安全团队手工编写规则的负担,并加速对新攻击手法的检测响应。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wenbo Hou, Ning Hu, Xueping Wang, Jiahao Gu, Wenjian Luo

本文提出一种自动化框架,用于从网络安全威胁情报(CTI)报告中提取可到达的攻击链。现有CTI提取方法主要关注指标、实体或TTP标签,但未建模每个攻击步骤的执行条件和结果状态,因此无法支持状态匹配或多阶段攻击链的可达性分析。该框架将每个攻击步骤建模为一个攻击单元,包含前置条件、攻击行为和后置条件。采用多阶段流水线,结合大语言模型(LLM)来提取攻击行为骨架、恢复前置和后置条件、归一化为预定义谓词并修复断裂依赖;最终将攻击单元编译为Datalog风格的规则,用于攻击目标可达性推理。在包含334个人工验证注释步骤的20份CTI报告数据集上,该框架在恢复攻击行为方面比代表性CTI提取系统实现了更高的注释步骤覆盖率。此外,通过显式生成前置和后置条件,它产生的攻击单元比端到端LLM基线更完整、更一致。在提取的链上,Datalog推理在20份报告中的19份中到达了指定的攻击目标,而后向搜索在生成的规则下产生了34条攻击路径。源代码和实验工件已以匿名形式提供。

💡 推荐理由: 该工作使CTI报告中的描述性文本能自动转化为可推理的攻击路径,提升安全运营中攻击链还原和威胁溯源的自动化水平。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Beomjin Jin, Eunsoo Kim, Hyunwoo Lee 0001, Elisa Bertino, Doowon Kim, Hyoungshick Kim

该论文针对网络安全威胁情报(CTI)共享的实际效果进行了实证研究。虽然CTI共享被认为能够自动化威胁分析并提升安全意识,但缺乏对其类型分布和有效性的系统评估。作者提出了CTI-Lense框架,用于从多个公开CTI源收集和分析结构化威胁信息表达(STIX)数据,重点关注数据量、时效性、覆盖范围和质量。研究从2014年10月31日至2023年4月10日收集了来自十个数据源的约600万个STIX对象。分析发现:STIX数据共享量虽逐年稳步增长,但总体覆盖率仍较低;共享的威胁数据类型有限,恶意软件签名和URL占据90%以上;URL的共享时效性较好(约72%早于或等于VirusTotal),但恶意软件签名的共享明显滞后;此外,19%的威胁行为者数据包含错误信息,仅0.09%的指标数据提供了检测规则。基于这些发现,作者提出了改进STIX数据共享有效性和可扩展性的实践建议。该研究对安全运营团队、CTI平台设计者和政策制定者具有参考价值。

💡 推荐理由: 揭示了当前CTI共享实践中数据类型单一、质量参差不齐等问题,提醒安全团队谨慎依赖共享情报,并为优化情报源选择和评估提供了数据驱动依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sidnei Barbieri, Ágney Lopes Roth Ferraz, Lourenço Alves Pereira Júnior

该论文研究了结构化网络威胁情报(CTI)在对手模拟、检测评估和网络靶场设计中的应用,重点探讨了目标系统测试环境(SUT)与公开CTI描述之间的语义差距。作者通过分析MITRE ATT&CK的STIX数据包(覆盖企业、移动、工业控制系统等场景),并与CAPEC和FiGHT数据集对比,评估了平台覆盖度、软件特异性、漏洞证据及部署兼容性。结果表明,平台标注较为常见,但软件引用中很少包含版本号或通用平台枚举(CPE)标识符。例如,在ATT&CK Enterprise数据中,97.6%的软件对象缺乏版本和CPE信息,且战役级别的CVE引用稀少。进一步分析发现,结构化CTI能够缩小候选环境范围并支持底层后端家族分配,但仅凭结构化字段不足以推导出可重放的SUT。当链接一个软件项时,配置文件混淆度为1.3%;链接两个软件项时降为0%。研究识别出数据集支持的环境细节与必须来自外部源的版本、漏洞和部署信息之间的边界。通过固定数据集支持的元素、仅变动分析人员输入的细节,可以生成多个不同的、与战役兼容的SUT,其中包括一个利用同一真实漏洞的可执行实验。因此,结构化CTI约束但并非唯一确定环境,强调在可重放模拟中需区分数据集支持的承诺与分析人员的假设。该研究适合安全分析师、红蓝队研究人员以及CTI平台开发者阅读,理解CTI在自动化对手模拟中的局限性和改进方向。

💡 推荐理由: 揭示了结构化CTI(如MITRE ATT&CK)在自动化对手模拟中的环境语义鸿沟,提醒安全团队不可盲目依赖CTI生成测试环境,需手动补充版本、CPE等细节。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuhan Meng, School of Computer Science, Peking University, Shaofei Li, School of Computer Science, Peking University, Jiaping Gui, Peng Jiang 0007, Ding Li 0001

本文提出 KnowHow,一种自动化应用 CTI 报告高级知识的在线溯源分析方法。现有攻击检测系统(如溯源分析)依赖底层系统事件(文件访问、网络连接等),而 CTI 报告中的知识以自然语言形式(如 ATT&CK 技术)描述,两者之间存在语义鸿沟。手动关联耗时且易错。KnowHow 的核心是一种新的攻击知识表示——gIoC(graph of Indicators of Compromise),它抽象了攻击的主体、客体和动作。通过将系统标识符(如文件路径)提升为自然语言术语,KnowHow 能够将系统事件与 gIoC 匹配,进而与自然语言描述的技术关联。然后,基于匹配的技术,KnowHow 推理攻击步骤的时间逻辑,检测潜在 APT 攻击。实验使用开源和工业数据集,KnowHow 准确检测了全部 16 个 APT 活动,而现有方法均产生大量误报。同时,KnowHow 将节点级误报最多减少 90%,且节点级召回率更高,对未知攻击和模仿攻击具有鲁棒性。该方法有效地弥合了高级 CTI 知识与低级日志之间的鸿沟,提升了溯源分析的准确性和可解释性。

💡 推荐理由: 该研究解决了 CTI 知识自动应用于溯源分析的难题,显著降低误报率,提升 APT 检测准确性和可解释性,对 SOC 分析师具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)