← 最新论文
💻 computer science

HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

HADES 是一种基于溯源的新型入侵检测系统,它通过采用基于登录会话的执行分区和按需全网追踪,克服了现有单机方法的局限性,从而有效检测和分析隐蔽的 Active Directory 攻击。

原作者: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

发布于 2026-05-01
📖 1 分钟阅读☕ 轻松阅读

原作者: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一座名为**活动目录(Active Directory, AD)**的庞大高科技办公楼。这座大楼保管着公司网络中每个房间、每台计算机和每个文件的总钥匙。正因为其至关重要,黑客(尤其是被称为“高级持续性威胁”或 APT 的那种隐秘且长期的类型)热衷于潜入此处。

一旦他们踏进门槛,他们不会只窃取一个文件;他们会试图从一个房间走到另一个房间,沿途窃取钥匙,以解锁最有价值的机密。

问题在于,传统的安全警卫(标准入侵检测系统)擅长发现那个用撬棍砸碎窗户的家伙(恶意软件)。但他们极不擅长发现那个利用被盗员工工牌、混入人群、悄无声息穿过大厅的家伙。

于是,HADES登场了。这是本文研究人员设计的一套新安全系统。请将 HADES 想象成一位超级聪明的侦探,它不会监视每一个人,而只在听到可疑的低语时才会苏醒,随后重构整个事件经过。

以下是 HADES 的工作原理,分解为简单的概念:

1. “两阶段”侦探策略

HADES 不会浪费精力全天候监视整栋大楼。它分两步工作:

  • 第一阶段:运动传感器(轻量级检测)
    HADES 首先监听大楼日志本中的“怪异低语”。它寻找认证异常——即有人以不合逻辑的方式使用钥匙的时刻(例如,使用密码哈希值而非密码本身进行登录)。

    • 类比: 想象一位警卫,只有当凌晨 3 点听到门被打开时才会抬头查看。如果门在上午 9 点正常打开,警卫则忽略它。这使系统保持快速且高效。
  • 第二阶段:犯罪现场重构(深度追踪)
    一旦“运动传感器”被触发,HADES 切换至全侦探模式。它调出一张大楼的巨幅地图,开始追踪入侵者的路径。

    • 旧地图的问题: 以前的系统试图连接网络中所有相互接触过的计算机。这形成了一个巨大且混乱的连接网(就像连接大楼里所有握过手的人)。它混乱到毫无用处。
    • HADES 的解决方案: HADES 使用一个名为**“基于登录会话的执行分区”**的概念。
    • 类比: 想象一家酒店。许多人可能使用同一部电梯(网络连接),但他们身处不同的房间(登录会话)。旧系统会说:“所有乘坐过电梯的人都有关联!”HADES 则说:“不,让我们看看房卡(登录会话 ID)。我们只追踪持有那张房卡的特定人员的路径。”这剔除了噪音,清晰地展示了入侵者是如何逐间房间移动的。

2. 解决“身份盗窃”谜题

黑客经常窃取用户的凭证(如密码)并冒充他们。

  • 挑战: 如果黑客窃取了“爱丽丝”的密码并登录服务器,系统看到的是“爱丽丝”在登录。HADES 如何知道这实际上是黑客?
  • 修复方案: HADES 查看登录会话 ID。即使名字是“爱丽丝”,如果黑客通过特定方式(如远程桌面)登录,而真正的爱丽丝通过其他方式登录,会话 ID 也可能不同。HADES 拥有特殊模块来分析登录是如何发生的,并将正确的“会话 ID"重新分配给相关活动,确保侦探追踪正确的线索,而不会被虚假线索误导。

3. “威胁评分”(决定何者重要)

一旦 HADES 构建了攻击地图,它不会对所有情况都尖叫“警报!”。它使用威胁评分来判断情况的严重程度。

  • 它会问:“他们是否窃取了凭证?他们是否试图转移到新计算机?他们是否试图成为老板(权限提升)?”
  • 如果他们只是四处看看,评分就低。如果他们窃取了老板的钥匙并进入了金库,评分就高。这有助于安全团队优先处理真正的紧急情况。

4. 论文的实际发现

研究人员使用基于真实世界黑客组织(如 APT29 和 Oilrig)的模拟攻击对 HADES 进行了测试。

  • 与标准规则对比: 他们将 HADES 与流行的开源规则集(如 Sigma 和 Elastic)进行了比较。标准规则就像一张有洞的网:它们漏掉了真实攻击(假阴性),或者因正常用户活动而惊慌失措(假阳性)。HADES 则抓住了真实攻击并忽略了噪音。
  • 与商业产品对比: 他们还测试了一款顶级的昂贵商业安全产品。令人惊讶的是,该商业产品几乎漏掉了所有攻击(高假阴性率),因为它过于严格,且没有深入检查系统日志。HADES 则抓住了所有攻击。
  • 速度: 由于 HADES 仅在怀疑有问题时才进行深度追踪,因此速度非常快。它可以在几秒钟内分析庞大的网络并生成详细的攻击地图。

总结

HADES 是一种新的安全工具,它不再试图全天候监视每个人。相反,它等待可疑线索的出现,然后利用特殊的“房卡”系统(登录会话 ID)来追踪黑客在网络中的确切路径,而不会在虚假连接的海洋中迷失方向。与当前的标准工具相比,它更快、更准确,且更能识破隐秘的黑客。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →