← 最新论文
💻 computer science

From Telemetry to Techniques: Behavior-Centric MITRE ATTCK Technique Classification Through Sysmon Event Correlation

本文提出了一种基于行为的框架,用于利用 Sysmon 遥测数据对 MITTE ATT&CK 技术进行分类,并证明了基于 GUID 的事件关联结合 SecureBERT Transformer 模型在识别对抗性活动方面,优于时序关联和传统的机器学习方法。

原作者: Amir Hossein Hemmati, Babak Sadeghyian, Mahsa Saeidi

发布于 2026-07-29
📖 1 分钟阅读☕ 轻松阅读

原作者: Amir Hossein Hemmati, Babak Sadeghyian, Mahsa Saeidi

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你是一名正在试图破解犯罪案的侦探,但你寻找的不是指纹或脚印,而是在观察计算机留下的海量、混乱的数字足迹。这个领域被称为网络安全,而“犯罪现场”则是计算机内部的日志记录。长期以来,侦探们试图通过寻找特定的、已知的“通缉令照片”来抓捕坏人——比如一个特定的文件名或一个已知的黑客地址。但现代黑客非常聪明;他们不断变换衣服和面具,因此那些旧的“通缉令照片”往往会失效。

为了抓住这些变色龙,科学家们现在正尝试一种不同的方法:与其寻找单个脚印,不如观察脚印所讲述的“故事”。这就像是:如果你看到一个人走进银行,然后跑向金库,接着打破窗户,最后带着一个包跑了出来,你并不需要知道他的名字就能知道他在抢劫银行。你只需要看到一系列动作的序列。这篇论文探讨了如何将一堆杂乱无章的计算机日志转化为一个清晰、可读的故事,描述攻击者正在做什么,并利用智能计算机程序来确定攻击者到底在玩什么样的“把戏”。


数字侦探的新工具箱

在计算机安全领域,有一个著名的剧本叫做 MITRE ATT&CK。你可以把它看作一本关于黑客用来入侵系统的各种不同招数的巨型百科全书。它不仅仅是列出“坏人”;它还对他们的具体动作进行分类,比如“窃取密码”、“隐藏文件”或“向其他计算机进行横向移动”。这项研究的目标是建立一个系统,能够观察计算机的原始活动日志并说:“啊,我明白发生了什么;这是‘凭据转储’(Credential Dumping)的把戏,”或者“这是‘横向移动’(Lateral Movement)的把戏。”

研究人员使用了一个名为 Sysmon 的特殊工具。把 Sysmon 想象成一个置身于计算机内部、从不眨眼的超级观察员。它记录一切:每一个程序的启动、每一个文件的创建、每一个与互联网建立的连接,以及对系统设置进行的每一次更改。但问题在于:Sysmon 记录了“所有内容”,而且记录的方式极其嘈杂且混乱。这就像是一个安全摄像头,记录了城市中每个人每一次眨眼、每一次呼吸和每一步行动,但它并不会告诉你谁在和谁一起走,或者他们是以什么样的顺序行动的。如果你只看一次眨眼,你学不到任何东西。你需要看到整部电影。

核心问题:我们如何将这些点连接起来?

研究人员提出了一个简单但至关重要的问题:我们如何最好地将这些零散的数字足迹连接起来,从而讲述一个连贯的故事?

他们测试了两种主要的链接方式:

  1. “你的父母是谁?”法(基于 GUID): 在计算机中,每个程序都有一个唯一的 ID 数字。当一个程序启动另一个程序时,就像父母有了孩子一样。研究人员尝试通过追踪这些“家族树”来链接事件。如果程序 A 启动了程序 B,且程序 B 打开了一个文件,他们就会将这些事件链接在一起,因为它们属于同一个“家族”。这就像是通过追踪一个犯罪团伙的家族树来追踪他们,而不论他们在一天中的什么时候行动。
  2. “谁先发生了?”法(基于时间): 这种方法简单地通过时间来链接事件。如果两件事在不到一秒钟的时间内先后发生,研究人员就假设它们是相关的。这就像是说:“这两个人在同一时间出现在同一个房间里,所以他们一定是在一起工作的。”

实验:教计算机阅读故事

为了测试这些方法,研究人员并没有等待真正的黑客闯入真实的银行。相反,他们搭建了一个安全的受控实验室,并使用名为 Atomic Red Team 的工具来模拟攻击。他们演练了 MITRE ATT&CK 剧本中的特定招数,生成了看起来完全像是真实攻击的数千条 Sysmon 日志。

随后,他们将这些日志输入到两类“学生”计算机中:

  • 传统学生: 这些是经典的机器学习模型(如 Random Forest 和 LightGBM)。它们擅长发现模式,但需要数据预先经过非常干净且有序的处理。
  • 超级阅读者: 这些是先进的 AI 模型,称为 Transformers(具体为 SecBERT 和 SecureBERT)。它们就像是读过整个互联网的计算机,是理解单词及其序列的“意义”和“语境”的专家。它们可以阅读一个句子,并理解其背后的故事。

研究人员还必须处理一个棘手的问题:类别不平衡(Class Imbalance)。在他们的数据中,某些招数(如“系统二进制代理执行”)发生了数百次,而另一些招数(如“破坏信任控制”)只发生了几次。这就像是一个教室里,90% 的学生都叫“约翰”,而只有一个学生叫“佐伊”。如果你训练一位老师去猜名字,他会每次都猜“约翰”,从而获得高分,但他永远学不会识别“佐伊”。研究人员尝试了不同的方法来解决这个问题,例如通过制造额外的例子(一种称为 SMOTE 的技术)来增加稀有招数的样本,或者通过特殊的数学方法(使用名为“Focal Loss”的损失函数)让计算机更加关注那些稀有的招数。

结果:家族树胜出,且“少即是多”

在运行了数百次模拟后,结果清晰且令人惊讶。

1. “家族树”方法更优越
基于 GUID 的关联(追踪进程家族树)始终优于基于时间的关联(仅观察时间)。

  • 原因: 论文指出,仅仅在时间上接近并不足以证明两个事件相关。计算机在一秒钟内可能会做很多无关的事情。但如果程序 A 启动了 程序 B,那这就是一个坚固、不可打破的联系。“家族树”方法保留了事件之间真实的联系,为 AI 提供了一个更清晰的故事供其阅读。
  • 得分: 使用“家族树”方法的最佳模型(SecureBERT)达到了 0.586 的准确率(意味着它大约有 58.6% 的概率答对),而使用“时间”方法的最佳模型仅达到了 0.504

2. “超级阅读者”击败了“传统学生”
先进的 AI 模型(SecureBERT)始终优于传统的机器学习模型。

  • 得分: 结合“家族树”方法的 SecureBERT 达到了 0.586 的准确率。而表现最好的传统模型(LightGBM)仅为 0.501
  • 原因: “超级阅读者”更擅长理解复杂的上下文。它们能看出特定的事件序列意味着“黑客攻击”,即使这些单个部分本身看起来是无害的。

3. 令人意外的转折:不要过度教导 AI
研究人员原以为修复“类别不平衡”(稀有招数的问题)会帮助 AI 学得更好。他们尝试为传统模型制造额外的例子(SMOTE),并且效果很好。

  • 然而, 对于先进的“超级阅读者”(SecureBERT)来说,不做任何处理反而是最好的策略。
  • 当他们尝试使用特殊的数学方法(Focal Loss)强迫 AI 特别关注那些稀有招数时,AI 的整体性能反而下降了。
  • 发现: 基准模型(即没有任何特殊手段来修复不平衡的普通 AI)取得了最高的准确率(0.586)和最好的整体平衡。论文表明,由“家族树”方法生成的复杂且具有相关性的故事本身就非常丰富且富有意义,以至于 AI 可以自然地学习到那些稀有招数,而不需要被强迫或进行“过度修正”。

这对未来意味着什么

这篇论文并不声称已经解决了所有的网络安全问题。它并没有说黑客现在会被 100% 抓获。相反,它表明我们如何组织数据,比我们使用什么样的计算机程序来读取数据更为重要。

通过通过“家族树”(进程关系)而非仅仅通过时间戳来链接事件,我们创造了一个更丰富、更准确的故事,描述了攻击者正在做什么。当我们将这些丰富的故事喂给先进的 AI 模型时,它们能够比以往更好地识别特定的黑客招数——甚至不需要通过人工干预来强迫它们关注那些稀有的招数。

这项研究也强调了一个局限性:这些结果是在使用模拟攻击的受控实验室中发现的。研究人员承认,现实世界的计算机环境更加混乱和复杂。因此,虽然这是一个充满希望的新方向,但下一步是观察这些“家族树”故事在真实的办公室环境(而非仅仅是在测试实验室中)中是否依然有效。

简而言之,这篇论文教导我们,要抓住数字小偷,你不应该只盯着时钟看,而应该观察他们是和谁一起行动的。而且有时,最聪明的计算机是那种允许自己按自己的节奏学习,而不受过多干扰的计算机。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →