#lateral-movement

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Osama Bajaber, Bo Ji, Peng Gao

本文针对企业网络中高级持续性威胁(APT)的横向移动问题,指出现有网络防御机制通常无法在进程级别跟踪用户跨网络的行为,而是对主机内所有进程授予“环境信任”(ambient trust)。这种粗粒度的信任模型存在根本缺陷:一旦主机被攻陷,恶意进程会自动继承受害者的合法权限,导致攻击者能够逐步扩大访问范围并继续横向移动。为弥补这一空白,作者提出了 NetZone——一种网络内访问控制系统,将每个用户进程限制在固定的访问范围内,并且该范围在用户跨网络移动时保持不变。NetZone 引入了一个名为 AccessScope 的新抽象,它表示绑定到用户进程的轻量级访问能力,编码了用户身份被授权访问的主机集合,并嵌入到进程的出站网络流量中,在到达目的地之前进行验证。当用户在不同主机间切换时,AccessScope 随流量传播,重新绑定到接收进程,并跨主机持续存在。这确保了无论用户处于网络中的哪个位置,其进程始终受绑定的 AccessScope 约束,访问权限不会扩大。为了处理进程产生的海量网络流量,作者设计了数据平面协同方案,将可编程交换机与 eBPF 相结合。NetZone 采用一组网络内优化和轻量级 AccessScope 持久化技术,以线速动态检查嵌入的 AccessScope,在几乎不引入延迟开销的情况下处理高流量负载。实验表明,NetZone 能有效防御复杂的攻击场景,且不产生明显开销。本文的主要贡献包括:首次提出进程级、跨主机的网络访问控制抽象;实现交换机与 eBPF 的协同数据平面;验证了在真实网络流量下能够以线速执行细粒度访问控制的可行性。适合研究网络防御、零信任架构、可编程网络和安全基线的学者与工程师阅读。

💡 推荐理由: 该研究直击零信任网络中“进程级最小权限”的落地难题,提出可编程交换机+eBPF的线速方案,为蓝队限制横向移动提供了新思路,值得关注其架构是否可工程化。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Isaiah J. King, H. Howie Huang

该论文提出了一种名为 EULER 的框架,用于通过可扩展的时间图链接预测来检测网络横向移动。横向移动是高级持续性威胁(APT)攻击中的关键阶段,但传统检测方法面临挑战。作者将网络主机日志抽象为离散的时间图,将问题转化为演化网络中的异常边检测。当前深度图学习方法虽然模型多样,但普遍存在泛化性和可扩展性问题。EULER 框架采用模型无关的图神经网络(GNN)堆叠模型无关的序列编码层(如循环神经网络 RNN),从而能够灵活组合不同模型。该框架的一个重要特性是图卷积层可以轻松分布在多台机器上,从而在训练和推理阶段获得显著的性能提升。实验表明,基于 EULER 构建的模型在异常链接检测和预测方面具有竞争力,甚至优于许多现有最先进的方法。作为基于异常的入侵检测系统,EULER 模型能够高效识别实体间的异常连接,具有较高的精确率,并在无监督的横向移动异常检测任务中优于其他技术。该研究为安全团队提供了一种可扩展的、模型无关的检测框架,有助于在实际网络环境中部署基于图的异常检测。适合安全研究人员、蓝队成员以及关注网络威胁检测的工程师阅读。

💡 推荐理由: 横向移动检测是蓝队核心难题,EULER 提供了一种可扩展且模型无关的图学习方法,可直接应用于企业网络日志分析,提升异常连接检测的精度和效率。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Corentin Larroche

该论文关注图基横向移动检测器在性能评估中的公平性和现实性问题。近年来,随着多个基准数据集的公开,横向移动检测研究取得了显著进展,但不同文献在如何使用这些基准数据集上存在明显差异,尤其是数据预处理步骤和横向移动相关事件的标注方式。作者调查了两个常用基准数据集上的预处理和标注方法,并实证展示了这些差异对下游检测器评估公平性和现实性的影响。基于此,他们提出了更合理的预处理和标注策略,并在此新策略下重新评估了三个被广泛引用的横向移动检测方法。结果显示,新评估下的性能与原文报告存在显著差异,进一步强调了数据集的预处理和标注实践在横向移动检测器评估中的关键作用。该工作对安全研究人员、蓝队评估人员以及从事入侵检测系统评估的从业者具有重要参考价值。

💡 推荐理由: 该研究揭示了基准数据集使用方式不一致会导致检测器性能被高估或低估,帮助蓝队更可靠地评估横向移动检测方案,避免基于不现实评估做出错误决策。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Mohammad Mamun, Mohamed Gaber, Scott Buffett, Sherif Saad

本文研究了语言模型智能体(LMA)在红队操作中的应用潜力。随着LLM技术的发展,LMA能够辅助攻击规划、对手模拟以及多步活动编排,例如横向移动——这是高级持续性威胁(APT)攻击的核心能力之一。作者利用MITRE ATT&CK框架分析了LMA与核心进攻功能的交集,并评估了其在治理和现实评估场景下的优势与局限性。在受控的对手模拟环境中,作者针对两个横向移动场景对LMA进行了基准测试:LMA与仪器化的网络智能体交互,观察执行产物,并基于环境反馈迭代调整行为。每个场景被形式化为有序任务链,带有明确的验证谓词,并采用LLM-as-a-Judge范式确保确定性结果验证。研究比较了三种操作模式:完全自主执行、自规划执行和专家定义行动计划。初步结果表明,专家定义行动计划在任务完成率上优于其他模式;然而,所有模式下失败仍然频繁,主要原因包括脆弱的命令调用、环境和部署的不稳定性,以及在凭据管理和状态处理中的反复错误。该研究为红队自动化提供了初步见解,指出了当前LMA在实用化中面临的挑战。

💡 推荐理由: 本文系统评估了LLM智能体在红队自动化中的能力边界,揭示了当前技术条件下自主攻击编排的失败模式,对安全运营团队评估AI辅助红队工具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Grant Ho, Mayank Dhiman, Devdatta Akhawe, Vern Paxson, Stefan Savage, Geoffrey M. Voelker, David A. Wagner 0001

本文提出了一种名为Hopper的横向移动检测系统。在企业网络攻击中,攻击者常在初始入侵后通过横向移动访问更多内部机器。Hopper利用企业常见的登录日志,构建内部机器之间的登录活动图,然后识别异常的登录序列。为了理解每个登录的上下文,Hopper使用推理算法识别每个登录所属的移动路径以及执行路径登录的因果用户。结合推理算法、检测规则和新的异常评分算法,Hopper能够高亮最可能反映横向移动的登录路径。在包含超过7.8亿次内部登录的15个月企业数据集上,Hopper在300多个真实攻击场景(包括一次红队攻击)中达到了94.5%的检测率,平均每天产生少于9个警报。相比之下,为了检测相同数量的攻击,先前最先进的系统需要产生近8倍的误报。

💡 推荐理由: 横向移动是企业攻击中的关键阶段,现有检测方法误报率高。Hopper通过路径推理和异常评分,显著降低了误报,同时保持了高检测率,对SOC防御能力有实际提升。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)