← 最新论文
💻 computer science

Effective Pivot Attack Detection via System and Network Information

本文提出了 Stitch,一种利用可编程内核来结合系统与网络信息,以实现对跳板攻击进行实时、准确且轻量化检测的主机端系统,其在准确性方面显著优于现有防御机制,同时保持了极低的误报率。

原作者: Ava Powelson, Carson Kuzniar, Hyojoon Kim, Israat Haque

发布于 2026-08-26
📖 1 分钟阅读☕ 轻松阅读

原作者: Ava Powelson, Carson Kuzniar, Hyojoon Kim, Israat Haque

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在数字世界中,安全往往依赖于一个简单的理念:在网络内部建立一道坚固的围墙,让任何可疑的东西都无法通过。这就是防火墙和入侵检测系统的工作原理;它们驻守在周界,监视着试图从外部破门而入的攻击者。然而,这种策略存在一个盲点。一旦攻击者设法欺骗并穿过了外层围墙,攻破了内部的一台计算机,他们就不再需要再次突破围墙来触及最终目标。相反,他们可以将这台首先被攻破的机器作为跳板或中转站(pivot),跳转到网络深处受保护程度更高的其他计算机上。因为这些在内部计算机之间流动的流量看起来完全正常且值得信任,它们能够轻易绕过周界守卫。这种被称为“横向移动”(pivoting)的技术,使得攻击者能够静默地在网络中穿行,窃取数据或传播恶意软件,而永远不会触发那些旨在阻止他们的警报。

问题在于,检测这种移动极其困难。在内部计算机之间流动的数据往往看起来就像是使用者进行的合法工作。现有的捕捉此类攻击者的解决方案一直在进行着艰难的权衡:它们要么反应太慢,无法提供实时性;要么要求网络中的每一台计算机都必须配合(这在现代灵活的环境中通常是不可能的);或者它们会产生如此多的误报,以至于安全团队应接不暇,从而忽略了真正的威胁。为了解决这个问题,达尔豪西大学(Dalhousie University)和弗吉尼亚大学的研究人员开发了一种名为 Stitch 的新系统。Stitch 并不试图从一个中心点观察整个网络,而是直接运行在单台计算机本身之上。它作为一个本地观察者,观察计算机的内部进程如何处理网络流量,寻找攻击者利用一台机器与另一台机器通信的特定特征。

Stitch 背后的核心洞察在于:要捕捉一次横向移动,你必须将进入计算机的数据与离开计算机的数据连接起来,并且你必须知道是哪个软件程序负责了这种移动。以前的方法通常只观察数据包的时间和大小,猜测如果两个数据流在到达和离开时时间相近且大小相似,它们就是相互关联的。这种方法是有缺陷的,因为它经常将无害的常规流量误判为攻击,导致误报泛滥。Stitch 通过使用一种内置在 Linux 操作系统中的特殊技术——eBPF,避免了这种猜测。这项技术允许系统在不减慢计算机速度、也不需要获得网络中其他设备许可的情况下,安全地将小型自定义程序插入内核(即操作系统的核心)。

Stitch 通过追踪一个进程(即正在运行的程序)的生命周期来工作,从它接收到一段数据开始,直到它发送一段新数据为止。当一个数据包到达计算机时,Stitch 会对其进行标记,并跟踪它如何被移交给特定的程序。如果该程序随后打开一个新的连接来发送数据,Stitch 会检查这个新的传出连接是否与原始的传入连接相关联。它通过观察系统调用(程序向操作系统提出的请求)来完成这一点,以查看接收数据的同一个进程是否就是发送新数据的那个进程。如果系统检测到某个进程正在转发来自一处的流量到另一处,它接着会检查该流量的特征。它会观察传入数据与传出数据之间经过了多少时间,以及它们的规模有多相似。

为了确保不会“虚报”,Stitch 还记录了计算机通常向何处发送数据。如果一台计算机出于合法原因(如检查数据库或管理用户账户)频繁与特定服务器通信,Stitch 会学习并将其识别为正常行为,从而予以忽略。只有当流量模式看起来像是一次横向移动,且正前往一个极少访问的目的地时,它才会发出警报。这种结合了追踪软件进程、分析数据流以及学习计算机正常习惯的方法,使得 Stitch 具有极高的准确性。在利用模拟攻击进行的测试中,Stitch 的检测准确率比仅依赖流量时间和大小的最佳现有方法提高了约 31%。更重要的是,它将误报率降低到了不到 0.2%(五分之一百分之一),这相比于经常将无害流量标记为危险的旧系统是一个巨大的进步。

研究人员并未止步于模拟实验。他们在一家大型大学网络内的真实服务器上安装了 Stitch,该网络服务着数千名学生、教职员工。他们在一个共享的教职员工服务器和一个面向公众的 Web 服务器上运行该系统超过了 80 天。在此期间,系统监控了数百万个网络事件,既没有降低服务器的速度,也没有改变网络现有的安全设置。在教职员工服务器上,系统成功识别了研究人员发起的全部测试攻击,这些攻击涉及使用安全外壳(SSH)隧道来移动数据。它仅产生了极少数的误报,这些误报大多是由合法的管理任务(如用于数据库访问的端口转发)引起的。在公共 Web 服务器上,系统运行了 32 天而未产生任何警报,证实了它能够区分正常的 Web 流量与潜在的横向移动尝试。

结果表明,Stitch 提供了一种防御此类隐蔽攻击的切实可行的方法,而无需对网络基础设施进行彻底改造。它在每台计算机上独立运行,这意味着无论网络中的其他设备运行什么软件,或者网络拓扑结构如何频繁变化,都不受影响。该系统非常轻量化,占用内存不到 350 MB,且几乎不会给计算机的处理器增加额外负载。即使在重度流量负载下,它仍能保持识别攻击的能力。研究人员发现,该系统可以处理每秒数千个新的网络连接,同时仍能准确追踪数据路径。这种效率至关重要,因为现代网络是动态且繁忙的;一个过于沉重或缓慢的安全工具在现实应用中是行不通的。

通过关注软件进程与网络流量之间的关系,Stitch 解决了如何区分合法用户在执行工作与攻击者利用该用户计算机作为桥梁的问题。它不依赖于网络中所有设备的协作,也不需要存储海量的历史数据来寻找模式。相反,它在发生时观察流量的即时上下文。研究人员证明,这种方法对于攻击者常用的工具(如 SSH、N Nmap 和 Chisel,这些工具常被用于创建此类横向移动隧道)是有效的。即使这些攻击被伪装在正常的网络活动中,系统也能成功识别。

这项工作也强调了在保障网络安全时观察全局的重要性。仅仅依靠周界已不再足够,而仅仅依靠流量统计则太容易出错。通过将系统级追踪与网络流分析相结合,Stitch 为计算机内部正在发生的事情提供了更完整的视图。研究人员计划向公众发布该系统的源代码,以便他人测试并基于此开展工作。这种透明度旨在帮助更广泛的安全社区提升对高级持续性威胁(APT,即由组织化团体发起的复杂、长期的攻击)的防御能力。Stitch 的成功表明,转向基于主机、实时的检测,并理解流量的上下文,是网络安全发展的一个可行且必要的方向。

最后,论文展示了一个既准确又高效的系统,填补了当前安全工具的空白。它证明了在不产生大量误报或不需要整个网络改变其行为的情况下,实现实时检测横向移动攻击是可能的。该系统在单个主机上独立运行的能力,使其能够适应各种环境,从小型办公网络到大型复杂的大学基础设施。研究结果表明,通过将系统级追踪与网络分析相结合,安全团队可以获得关于其网络内潜伏威胁的更清晰视野,从而在攻击造成重大损害之前做出响应。这项工作证明,有效的安全并不总是需要更复杂或更昂贵的硬件,而是需要一种更聪明的方式来观察现有的数据。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →