← 最新论文
💻 computer science

An End-to-End Framework for Functionality-Embedded Provenance Graph Construction and Threat Interpretation

本文提出了 Auto-Prov 框架,利用大语言模型从异构日志中自动构建嵌入功能上下文的溯源图,从而提升异常检测性能并生成可解释的攻击总结以辅助分析师调查。

原作者: Kushankur Ghosh, Mehar Klair, Kian Kyars, Euijin Choo, Jörg Sander

发布于 2026-03-19
📖 1 分钟阅读☕ 轻松阅读

原作者: Kushankur Ghosh, Mehar Klair, Kian Kyars, Euijin Choo, Jörg Sander

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文介绍了一个名为 Auto-Prov 的新系统,它就像是一个**“超级智能的网络安全侦探助手”**。

为了让你更容易理解,我们可以把计算机系统的运行比作一个繁忙的大型城市,而日志(Logs)就是这座城市里每天产生的海量监控录像、交通记录和电话通话记录

1. 以前的痛点:侦探太累,线索太乱

现状:
现在的网络安全系统(侦探)需要分析这些海量的记录来找出坏人(黑客)。但是,以前的方法有几个大麻烦:

  • 规则太死板: 以前的侦探是靠人工写“规则书”来工作的。比如:“如果看到 vmtoolsd.exe 这个文件,就标记为进程”。但这就像警察只认识穿红衣服的小偷,一旦小偷换了蓝衣服(系统升级或换了新软件),规则就失效了,侦探就抓不到人了。
  • 看不懂“为什么”: 以前的系统只知道“谁”和“谁”有联系,但不知道“为什么”联系。比如,一个“文档编辑器”突然去连接“网络”,这可能是正常的(用户发文件),也可能是黑客在偷数据。以前的系统分不清这两者的功能意图
  • 报告太乱: 就算抓到了坏人,生成的报告也是一堆乱码和复杂的图表,普通人类侦探(安全分析师)看得头昏脑涨,不知道重点在哪里。

2. Auto-Prov 的解决方案:给侦探装上“大脑”和“翻译官”

Auto-Prov 利用大型语言模型(LLM,比如现在的 AI 大模型)来解决这些问题。我们可以把它想象成给侦探配了一位全能的 AI 助手

第一步:自动整理线索(自动构建关系图)

  • 以前的做法: 警察需要 manually(手动)去读每一段监控录像,写下谁和谁说话了。
  • Auto-Prov 的做法:
    1. 自动分类: AI 助手先快速浏览所有录像,自动把长得像的录像归类(比如把“交通记录”和“电话记录”分开)。
    2. 智能提取: 它挑选几份典型的录像,让大 AI 读一遍,然后让 AI 自己写一套“提取规则”。
    3. 批量处理: 这套规则写好后,就可以自动处理剩下的海量录像,把零散的记录变成一张清晰的**“关系网图”**(也就是论文里说的“溯源图”)。
    • 比喻: 就像 AI 先学会了怎么读“交通罚单”,然后自动把所有罚单整理成一张“谁在什么时候去了哪里”的地图,不需要人工一个个去抄写。

第二步:给角色贴上“功能标签”(嵌入功能上下文)

  • 以前的做法: 地图上的节点只写名字,比如 file123。侦探不知道它是干嘛的。
  • Auto-Prov 的做法:
    • 认识的老朋友: 如果 AI 认识这个名字(比如 chrome.exe),它会直接告诉侦探:“这是个浏览器,它的正常工作就是上网。”
    • 陌生的新面孔: 如果出现了 AI 没见过的名字(比如系统升级后的新文件),AI 会看它做了什么(行为)。如果它像“浏览器”一样去连接网络,AI 就推断:“虽然我不认识它的名字,但它干的是浏览器的活,所以它也是个浏览器。”
    • 比喻: 以前侦探只知道“张三”和“李四”握了手。现在 AI 告诉侦探:“张三是个送外卖的,李四是个开餐厅的。送外卖的去餐厅是正常的,但如果送外卖的去银行金库,那肯定不对劲!”

第三步:生成“人话”报告(攻击总结)

  • 以前的做法: 给分析师一张复杂的蜘蛛网图,上面全是红点。
  • Auto-Prov 的做法:
    • AI 助手把这张复杂的网,翻译成一段自然语言的故事
    • 它还会告诉分析师:“这看起来像是一次‘钓鱼攻击’(APT 战术),因为坏人先假装成正常邮件,然后偷偷下载了文件。”
    • 比喻: 就像把几千页的监控录像,总结成一句:“昨晚 8 点,有个穿黑衣服的人假装送快递,骗开了门,然后偷走了保险柜。”

3. 实验结果:真的好用吗?

作者用了很多真实世界的黑客攻击数据(包括 Windows、Linux、浏览器日志等)来测试这个系统。

  • 更准: 在同样的检测器下,用了 Auto-Prov 的图,发现坏人的准确率大大提高了。
  • 更稳: 即使系统升级了,出现了以前没见过的软件,Auto-Prov 也能通过“看行为”来推断它的功能,不会像以前那样直接失效。
  • 更懂人: 生成的报告清晰易懂,能直接告诉分析师黑客可能想干什么(比如“提权”、“数据窃取”)。

总结

Auto-Prov 就是一个让网络安全系统“变聪明”的框架。

它不再依赖死板的人工规则,而是利用 AI 大模型:

  1. 自动学习怎么从杂乱的日志里画出关系图;
  2. 智能理解每个程序是“好人”还是“坏人”(通过它的功能);
  3. 用大白话把复杂的攻击过程讲给人类听。

这就好比把一位只会死记硬背的初级警员,升级成了一位既懂技术、又懂推理、还能写漂亮结案报告的资深侦探,让网络安全防御变得更加自动化和智能化。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →