Accurate and Scalable Detection and Investigation of Cyber Persistence Threats
本文提出了网络持久化检测器(CPD),这是一种新颖的系统,它利用带有伪依赖和专家引导边的溯源分析,将持久化设置与执行阶段进行因果关联,从而实现对高级持续性威胁的准确、可扩展检测,并将误报率较现有最先进方法降低了 93%。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,网络攻击并非一次性的闯入,而是一场长期的占领。在高级持续性威胁(APT)的世界里,黑客不会只是打破窗户、偷走笔记本电脑然后离开。他们想要留下。他们想要设置一扇秘密且无法被破坏的门,让他们能在你更换门锁或重启安全系统后,随时再次进入你的房屋。这被称为持久性。
本文介绍了一种名为**CPD(网络持久性检测器)**的新型安全系统,专门用于捕捉这些“长期非法占据者”。以下是通过简单类比对其工作原理的解释。
问题所在:“误报”噪音
想象你是一名大型办公楼的保安,你的任务是发现入侵者。
- 旧系统(噪音): 传统安全系统就像那些每当有人触碰门把手就尖叫“入侵者!”的保安。如果一名合法员工开门让快递员进来,保安会尖叫;如果一名黑客开门让秘密特工进来,保安也会尖叫。
- 结果: 保安每天尖叫数千次。大多数时候,这只是误报(正常员工)。安全团队因此患上“警报疲劳”——他们因尖叫过多而疲惫不堪,开始忽略警报,或者因淹没在噪音中而错过了真正的危险。
CPD 解决方案:串联线索
作者们意识到,真正的持久性攻击发生在两个截然不同的阶段,就像两步舞:
- 设置阶段: 黑客埋下秘密陷阱(例如将备用钥匙藏在门垫下,或修改注册表设置)。
- 执行阶段: 稍后,黑客(或其自动化机器人)利用该陷阱悄悄潜回并夺取控制权。
旧系统分别看待这两个步骤。它们看到“陷阱被设置”时立即尖叫“警报!”,即使没人使用它。它们也忽略了陷阱与后来潜回之间的关联。
CPD 通过等待并串联线索来改变游戏规则。
1. “伪边”:无形的线
想象黑客在周一设置陷阱(设置),并在周五使用它(执行)。在计算机日志中,这两件事看起来像是两个完全无关的事件。
- CPD 的诀窍: CPD 创建一种特殊的“无形线”,称为伪边。它观察周一的事件,等待,然后扫描周五的事件。如果它看到周五发生的可疑连接可能与周一的陷阱有关,它就用这根线将它们串联起来。
- 结果: 你不再得到两个独立且令人困惑的警报,而是得到一个清晰的故事:“有人在周一设置了陷阱,并在周五使用了它。”这将混乱的数据转化为清晰的叙事。
2. “专家引导边”:填补空白
有时,计算机的“安全摄像头”(日志)会漏掉某一步。
- 类比: 想象黑客指示一个机器人(系统程序)做坏事。机器人执行了,但摄像头只看到机器人在移动,没看到黑客下达指令。链接断了。
- CPD 的修复: CPD 使用“专家引导边”。这就像一位了解大楼运作方式的侦探。即使摄像头漏掉了指令,侦探也知道:“如果机器人在黑客输入那个命令后立即以这种方式移动,它们必定是有关联的。”
- 优势: 这使得 CPD 即使在日志不完整的情况下也能找到坏人,并且无需记录每一个微小的细节,从而节省了巨大的存储空间。
3. “分类算法”:智能过滤器
即使有了两步检查,一些正常程序(如计算机的自动更新工具)也可能看起来有点可疑。它们设置一个“陷阱”(计划任务)来检查更新并连接互联网。
- 旧方式: 系统尖叫“入侵者!”,因为它看到了计划任务和连接。
- CPD 的方式: CPD 像一个聪明的侦探。它会问:“这看起来像真正的攻击吗?”
- 真实攻击: 黑客设置陷阱,等待,然后利用它窃取机密或转移到其他计算机。
- 正常活动: 更新工具设置陷阱,等待,并连接到已知的安全服务器以下载补丁。
- 评分: CPD 为每个警报赋予一个“威胁评分”。如果行为看起来像正常更新,评分就低,会被忽略。如果它看起来像涉及秘密代码和奇怪连接的多步骤攻击,评分就高,会被标记供人工审查。
结果:安静且准确
本文在真实世界的攻击模拟和公开数据上测试了 CPD。
- 噪音减少: 与现有最佳系统相比,CPD 将误报减少了 93%。它阻止了安全团队对正常员工尖叫。
- 速度: 它可以在一分钟内处理这些复杂的连接。
- 清晰度: CPD 不会给安全分析师提供一千行令人困惑的代码,而是提供一张清晰的可视化地图,精确展示攻击是如何发生的,从初始设置到最终入侵。
总结
不要把 CPD 想象成对每扇门都尖叫的保安,而要把它想象成一位观看整部电影的侦探。它等待观察“设置”是否导致了“犯罪”。如果是,它就在两者之间画线;如果不是,它就放过它。这使得安全团队能够只专注于真正的威胁,节省时间,并防止他们错过隐藏在噪音中的坏人。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。