推荐 8.5
Conf: 50%
本文提出了一种将检测工程与数字取证深度融合的统一方法论,基于Velociraptor平台实现。传统上,实时告警与事后取证分析各自独立发展,导致安全运维中两者脱节。作者设计了四阶段方法论:(1) 基线建立——通过收集正常系统状态(如Prefetch、USN日志)构建行为基准;(2) 证据关联——将检测到的异常与具体工件(如WMI事件)建立关联;(3) 攻击链分析——基于时间线还原攻击步骤;(4) 场景标记与置信度评估——将分析结果转化为可复用、可测试的检测规则。该方法的核心贡献有三:一是将工件知识转化为同时适用于事后处置和实时监控的检测规则;二是通过三个实际可部署的Velociraptor VQL日志源(Prefetch、USN、WMI)展示了基于工件的检测如何实现可扩展的取证分诊,而无需完整磁盘采集;三是证明周期性工件分析能提供持续监控,同时大幅减少数据量。两个案例分别展示了:在Windows事件日志被清除或不可用时,利用Prefetch/USN基线进行快速分诊;以及通过WMI持久性关联实现周期性工件的持续监控。实验表明,该方法能有效降低存储成本,提升检测与取证的一体化效率。本文适合安全运维工程师、取证分析师及检测工程研究人员阅读。
💡 推荐理由: 填补了检测工程与数字取证之间的鸿沟,提供了一种可落地的统一方法,使安全团队能在告警触发同时自动采集关键证据,大幅提升事件响应速度和取证准确性。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)