#threat-hunting

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Akash Prakash, Boubakr Nour, Makan Pourzandi, Chadi Assi, Mourad Debbabi

该论文针对网络威胁猎杀中依赖人工将威胁情报(CTI)报告转化为可执行调查线索(hunt leads)的低效问题,提出了一种名为 AHLERT 的自动化系统。现有方法大多停留在实体提取层面,忽略防御者自身的运行环境,且孤立分析每份报告。AHLERT 通过三种核心机制解决上述缺陷:第一,设计混合检索器,将稠密向量检索与基于 MITRE ATT&CK 知识图谱的多跳遍历相结合,以提取与已知攻击技术高度相关的证据;第二,引入本体接地(ontology-grounding)的检索增强生成方法,使生成的线索自动约束于防御者自有的资产与控制措施,确保线索具备环境感知和可操作性;第三,构建一个与具体 LLM 无关的统一框架,输出结构化、可直接用于猎杀的线索,而非松散的失陷指标。作者在公开的 CTI 报告上评估了 AHLERT 对多个知名 APT 的猎杀线索生成效果,涵盖多个专有模型与开源权重模型。实验表明,混合证据检索结合本体接地相对于单路扁平 RAG 基线,平均 F1 分数从 0.44 提升至 0.85,提升约 2 倍;AHLERT 在总体效果评分约 86.95% 上显著优于现成的 LLM 模型。研究的主要贡献在于证明了将领域知识图谱与 RAG 结合可以大幅提高自动猎杀线索生成的准确性和针对性,为威胁狩猎自动化提供了可行的技术路线。适合威胁猎手、安全运营中心分析师、威胁情报研究人员以及 LLM 安全应用开发者阅读。

💡 推荐理由: 网络威胁猎杀严重依赖情报报告的解读,本项目为自动化生成高质量、环境感知的狩猎线索提供了可落地的解决方案,能显著降低运营分析师手工研判负担,增强从海量文本中挖掘可验证假设的能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mark Huasong Meng, Qing Zhang, Guangshuai Xia, Yuwei Zheng, Yanjun Zhang, Guangdong Bai, Zhi Liu, Sin G. Teo, Jin Song Dong 0001

本文针对GDPR实施后Android手机中用户不可重置标识符(如IMEI、IMSI、MAC地址等)的保护机制进行了系统性的威胁狩猎研究。研究背景是GDPR要求设备制造商强化隐私保护,Android系统在多个版本中引入了诸如权限控制(READ_PHONE_STATE限制)、标识符随机化(如随机MAC地址)以及对IMEI等敏感标识符的访问管控。然而,这些措施的实际有效性和残留风险尚未得到充分评估。作者通过大规模实验,在多种主流品牌和Android版本的设备上,采用静态代码分析、动态运行时监控以及基于硬件/模拟器的自动化测试,评估了操作系统层面防护措施的有效性。实验发现,即便在最新版本中,仍存在多种规避保护的方法:例如,通过复合多个半标识符(如广告ID、设备名称、网络信息等)进行用户重识别;利用时间相关性攻击,在不同时间窗口捕获看似随机变化的标识符,通过关联模式追踪用户行为;以及通过系统服务通信中的隐蔽通道间接获取标识符。此外,作者提出了一种名为“Inception Attack”的新型攻击思路,通过篡改系统服务响应或模拟合法请求,诱导系统绕过权限检查并泄露受保护标识符。研究揭示了当前Android保护机制在应对组合攻击和隐蔽通道方面存在的不足,并量化了不同品牌/版本下的风险暴露程度。最后,作者基于发现给出了多项加固建议,包括强化权限审计、增加标识符使用透明度、以及引入基于行为的异常检测。

💡 推荐理由: 本研究表明GDPR合规下Android设备的隐私保护措施仍存在严重漏洞,攻击者可利用组合攻击绕过限制,这对移动端威胁狩猎、广告追踪防范及用户隐私安全具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guangze Zhao, Yongzheng Zhang, Weilin Gai, Hongri Liu, Yuliang Wei, Bailing Wang

这篇论文针对高级持续性威胁(APT)场景下的攻击溯源重建问题,提出了一种神经符号框架 HunterAgent。现代安全运营中心(SOC)虽能通过告警筛选减少误报,但面对使用反取证技术(如父进程PID欺骗、日志擦除、无文件执行)的APT攻击时,现有基于溯源图的方法因日志部分损坏或反取证操作导致图分裂为不连通子图,无法重建完整攻击链。此外,无约束的大语言模型(LLM)虽能生成流畅叙事,但会虚构不符合操作系统物理规律的因果链接,导致溯源报告在法律上不可采信。HunterAgent 将溯源重建问题建模为部分可观测条件下的代价有界启发式图搜索。其核心是一个非对称的生成器-验证器流水线:生成器(LLM)在类型化本体中提出语义假设,验证器通过存活的正交遥测数据中的标识符级碰撞来验证每个假设。为连接断裂的痕迹,HunterAgent 使用结合语义差异和操作系统时间势能的校准代价对跳转打分,并硬性剪除违反模式的路径。此外,长度折扣的认知预算防止推理漂移,强制优雅终止。在三个公开基准和一个内部40条痕迹数据集上,采用严格的LOFO交叉验证,HunterAgent 平均F1达到86.1%,比最好的基于智能体的基线高26.7个百分点,比KAIROS高17.1个百分点,同时将路径级幻觉从61.5%降至6.4%。在70%日志擦除情况下,召回率虽下降但精度仍保持≥84%,且95.7%的情况安全终止。所有结果在至少一个正交遥测源存活的实际假设下成立。该方法适合安全分析师、威胁狩猎人员及AI安全研究者关注,为实际环境中的自动化溯源提供了可行的神经符号融合思路。

💡 推荐理由: 该工作首次将神经符号方法与启发式图搜索结合,解决了LLM在攻击溯源中的幻觉问题,同时显著提升了反取证场景下的重建性能,为自动化威胁狩猎提供了高精度、可解释的解决方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)