#detection-engineering

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Emanuel C. A. Valente, Lourenço A. P. Júnior, Leonardo Gonçalves Chahud, Júlio Cezar Estrella, Marcus Botacin

YARA 规则易于分发,但用于验证规则匹配的恶意软件样本往往因法律、存储和安全性问题无法随规则一同分发,导致持续集成、灾难恢复演练和可复现扫描验证变得困难。本文提出 Aray:一个“确定性优先”的 YARA 解释器与良性正向样本合成器。Aray 的核心思路是:验证一条 YARA 规则只需构造出该规则匹配集中的一个文件级成员,而不必还原原始恶意样本。系统采用“常规代码 + 有限模型辅助”的混合架构:模型可以提出构造性规范化或类型化提取回退方案,但绝不提供后端源码或二进制结构;常规代码负责验证规范化规则、推导字符串与整型证据,并执行提取、路由、冲突检查布局以及 ELF/PE/通用序列化。只有剩余的规范化语义会交给受约束的模型评判器处理。作者在 416 条公开规则上进行了评估:无需模型辅助即可规范化 182 条,经过模型规范化后共接受 234 条;可构造性预检通过 406 条,且所有通过的预检规则生成的种子都与上游原始规则匹配。总体成功率为 406/416(97.6%),在可构造规则中为 406/406(100%);有 10 条按预期被预检拒绝,未出现扫描器不匹配或构造失败。实现过程中确认了一个不可达端点,证明实际构造阶段零模型调用。验证过程使用原始规则作为 oracle 来检查生成的样本是否匹配源规则,证明对所有可能文件的蕴含关系是另一个更强的目标。两个锚定正则表达式问题在最终运行前已修复,因此结果反映的是修复后系统性能,而非独立保留样本的估计。

💡 推荐理由: 该研究解决了 YARA 规则验证中因样本不可复用导致的工程痛点,为蓝队提供了一种可复现、无恶意行为的测试样本生成方案,有助于提升检测规则的持续集成与回归测试效率。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Atul Kabra, Prakhar Paliwal, Manjesh K. Hanawal

本文针对安全运营中一个长期存在的痛点:当安全研究员发布网络攻击报告后,检测工程师需要将其转化为可用的检测规则。然而,现有自动化方法大多只能从报告中提取最浅层的威胁指标(如恶意IP、域名、文件哈希)并生成封禁列表,这种策略极易被攻击者通过更换基础设施绕过,导致检测规则很快失效。安全社区用“痛苦金字塔”(Pyramid of Pain)来描述这一现象:越往塔顶的指标(如TTP、工具、行为特征)越难改变,也就越有检测价值。该研究提出将微软GraphRAG(一种基于知识图谱的检索增强生成系统)而非传统向量相似度检索(Naive RAG)用于CTI报告的处理,以生成更依赖高层级、持久性指标的检测计划。实验中,两个系统使用相同的报告、相同的生成指令和相同的语言模型,仅检索方式不同。在一份APT28报告的详细案例研究中,GraphRAG生成的计划在所有IP、域名和文件哈希都被轮换后仍能保持100%的检测触发率,而Naive RAG仅剩29%。随后对四家厂商的九份真实CTI报告进行重复比较,验证了相同模式:GraphRAG生成的计划在痛苦金字塔上达到更高、更难绕过的层级,即使两者总分接近。研究结论认为,知识图谱感知的检索可作为自动生成SOC可部署狩猎计划的架构正确基础,同时提示生成提示词的措辞与检索后端几乎同等重要。本文适合检测工程、威胁情报分析、SOC自动化平台研发人员阅读,尤其对关注LLM+RAG在安全运营落地效果的团队具有参考价值。

💡 推荐理由: 本文直接回应自动化检测规则生成‘只提取低价值IOC’的行业顽疾,用对比实验证明GraphRAG能显著提升检测计划的持久性与抗规避能力,为SOC自动化狩猎提供了可验证的架构选型依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aghni Anugrah Raesa, Adithyan Shaji Nambiar, Veda Dawoonauth, Aditya Kumar, Mike Cohen, Priyanka Singh

本文提出了一种将检测工程与数字取证深度融合的统一方法论,基于Velociraptor平台实现。传统上,实时告警与事后取证分析各自独立发展,导致安全运维中两者脱节。作者设计了四阶段方法论:(1) 基线建立——通过收集正常系统状态(如Prefetch、USN日志)构建行为基准;(2) 证据关联——将检测到的异常与具体工件(如WMI事件)建立关联;(3) 攻击链分析——基于时间线还原攻击步骤;(4) 场景标记与置信度评估——将分析结果转化为可复用、可测试的检测规则。该方法的核心贡献有三:一是将工件知识转化为同时适用于事后处置和实时监控的检测规则;二是通过三个实际可部署的Velociraptor VQL日志源(Prefetch、USN、WMI)展示了基于工件的检测如何实现可扩展的取证分诊,而无需完整磁盘采集;三是证明周期性工件分析能提供持续监控,同时大幅减少数据量。两个案例分别展示了:在Windows事件日志被清除或不可用时,利用Prefetch/USN基线进行快速分诊;以及通过WMI持久性关联实现周期性工件的持续监控。实验表明,该方法能有效降低存储成本,提升检测与取证的一体化效率。本文适合安全运维工程师、取证分析师及检测工程研究人员阅读。

💡 推荐理由: 填补了检测工程与数字取证之间的鸿沟,提供了一种可落地的统一方法,使安全团队能在告警触发同时自动采集关键证据,大幅提升事件响应速度和取证准确性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)