From Telemetry to Techniques: Behavior-Centric MITRE ATT&CK Technique Classification Through Sysmon Event Correlation
本文提出了一种以行为为中心的框架,该框架将 Sysmon 事件重构为基于 GUID 相关联的序列,以改进 MITRE ATT&CK 技术分类,并证明了保留进程级上下文的效果优于时间分组,且基准 SecureBERT 模型在没有进行显式类别不平衡缓解的情况下仍取得了卓越的结果。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象你是一名试图在一个混乱庞大的城市中破解谜题的侦探。这座城市就是你的计算机,而“嫌疑人”则是试图闯入的网络罪犯。长期以来,侦探们(安全系统)试图通过寻找特定的、预先写好的“通缉令”来抓捕这些罪犯。他们会检查一个人是否有一张特定的脸(哈希值)或戴着一顶特定的帽子(IP 地址)。但现代罪犯非常聪明;他们不断变换面孔和帽子,因此旧的通缉令不再奏效了。
这篇论文提出了一种捕捉他们的新方法:我们不应该只看单一的快照,而需要观察他们行为的整个故事。
线索手册:Sysmon
研究人员使用了一个特殊的笔记本,叫做 Sysmon。你可以把 Sysmon 想象成一名观察力极其敏锐的安全警卫,他记录下了计算机城市中发生的一切。他记录程序何时启动、文件何时被创建、何时建立了互联网连接,甚至当有人试图偷偷修改文件的时间戳(就像小偷擦掉门把手上的指纹一样)时也会记录下来。
问题在于?这位警卫记录的内容太多了。这就像是在读一本拥有 427,774 条条目的日记,但其中大部分只是噪音。为了理清头绪,研究人员必须清理这份日记,并将这些条目组合成有意义的故事。
两种分组方式
研究人员测试了两种不同的方式,将这些零散的日记条目缝合在一起,组成一个连贯的故事,以观察哪种方式能更好地识别罪犯的“招数”(称为 MITRE ATT&CK 技术)。
1. “家族树”法 (基于 GUID 的关联)
想象一下,在计算机上运行的每个程序都会获得一张永久且不可更改的身份证,叫做 GUID。即使程序关闭并启动了一个同名的新程序,它也会获得一张新的身份证。旧的身份证会一直跟随该程序的“家族树”。
- 运作方式: 研究人员将所有属于同一个 ID 卡的线索联系在一起。如果一个父程序(如
explorer.exe)启动了一个子程序,而这个子程序打开了一个文件并随后拨打了一个电话,系统会将它们全部链接在一起,因为它们共享同一个家族 ID。 - 结果: 这种方法就像是拥有了罪犯行为的完整家族谱系。它展示了谁做了什么以及按什么顺序做,保留了事件之间的关系。
2. “时间戳”法 (基于时间的关联)
这种方法忽略了家族树,仅仅观察时钟。
- 运作方式: 研究人员认为,“如果两件事发生在不到一秒钟的时间内,它们必然是相关的。”他们将时间上接近的事件分组。
- 结果: 这就像是在人群中观察,并假设任何站在一起的人都是一个团队。虽然有时确实如此,但它错失了更深层的联系。两个无关的事件可能会在同一时间偶然发生,或者罪犯的行为可能会跨越几秒钟,从而打破“一秒钟规则”。
判决:家族树胜出
研究人员进行了一场大规模实验,使用名为 Atomic Red Team 的工具在受控实验室中模拟网络攻击。他们将这些“故事”输入到不同类型的侦探(机器学习模型)中,看谁能最好地猜出罪犯的技术。
重大发现:
“家族树”法(基于 GUID)在所有维度上始终优于“时间戳”法(基于时间)。
- 最优秀的侦探是一个超级智能的 AI,叫做 SecureBERT(一种专门用于网络安全的语言模型)。
- 当 SecureBERT 阅读“家族树”故事时,它的准确率达到了 0.586(意味着它大约有 58.6% 的概率猜对答案)。
- 当它阅读“时间戳”故事时,其准确率下降到了 0.504。
论文明确反对仅仅通过时间对事件进行分组就足够了的观点。它指出,如果没有“家族树”(进程谱系),你就会失去一个动作如何导致另一个动作的关键上下文。论文还发现,对于最先进的 AI 模型(Transformer),尝试通过制造额外的虚假样本来“修复”数据(一种称为 SMOTE 的技术)实际上会让情况变得更糟或者毫无帮助。最好的策略是让 AI 从真实的、未经改动的“家族树”故事中学习。
“谁”与“什么”
研究人员测试了许多不同的犯罪技术(例如“T1059: 命令与脚本解释器”或“T1218: 系统二进制代理执行”)。
- 容易获胜的情况: 有些技术非常容易识别。例如,T1588(获取能力)的识别得分高达 1.00(100% 准确率)。这就像是一个罪犯戴着一个写着“我是罪犯”的霓虹灯牌。
- 困难案例: 有些技术几乎无法区分。T1553(破坏信任控制)的得分是 0.00,这意味着 AI 连一个正确的实例都找不到。论文指出,许多技术,尤其是涉及“防御规避”(隐藏行踪)的技术,在日志中看起来非常相似,以至于即使是最好的 AI 也会感到困惑。这就像是试图分辨两个戴着相同面具的双胞胎。
核心结论
这篇论文并不声称它已经永远解决了网络犯罪。这是一个模拟研究,而不是来自真实战场报告。然而,它强烈建议,如果你想了解黑客正在做什么,你不应该只看一组在时间上接近发生的事件。你需要重建进程谱系——即软件的家族树。
通过使用 基于 GUID 的方法来链接事件,并将它们喂给 SecureBERT 模型,而不尝试人工平衡数据,你可以获得最清晰的攻击图景。这提醒我们,在数字世界中,上下文才是王道,了解谁与谁相关,比仅仅知道他们何时出现更为重要。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。