Skip to main content
QUICK REVIEW

[論文レビュー] HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

Qi Liu, Kaibin Bao|arXiv (Cornell University)|Jul 26, 2024
Scientific Computing and Data Management被引用数 4
ひとこと要約

HADESは、依存関係の爆発を克服するためのログオンセッションベースの実行パーティショニングを導入することで、Active Directory (AD) 攻撃の正確でマルチマシンにわたるトレースを可能にする、画期的なプロビジョニングベースのインシデント検出システムである。軽量な異常検出とオンデマンドでの全ネットワークプロビジョニング分析を組み合わせ、スパイウェア攻撃キャンペーンの検出において、オープンソースおよび商業ソリューションを著しく上回っている。

ABSTRACT

Due to its crucial role in identity and access management in modern enterprise networks, Active Directory (AD) is a top target of Advanced Persistence Threat (APT) actors. Conventional intrusion detection systems (IDS) excel at identifying malicious behaviors caused by malware, but often fail to detect stealthy attacks launched by APT actors. Recent advance in provenance-based IDS (PIDS) shows promises by exposing malicious system activities in causal attack graphs. However, existing approaches are restricted to intra-machine tracing, and unable to reveal the scope of attackers' traversal inside a network. We propose HADES, the first PIDS capable of performing accurate causality-based cross-machine tracing by leveraging a novel concept called logon session based execution partitioning to overcome several challenges in cross-machine tracing. We design HADES as an efficient on-demand tracing system, which performs whole-network tracing only when it first identifies an authentication anomaly signifying an ongoing AD attack, for which we introduce a novel lightweight authentication anomaly detection model rooted in our extensive analysis of AD attacks. To triage attack alerts, we present a new algorithm integrating two key insights we identified in AD attacks. Our evaluations show that HADES outperforms both popular open source detection systems and a prominent commercial AD attack detector.

研究の動機と目的

  • Active Directory を標的とする洗練された、アイデンティティ駆動型のAdvanced Persistent Threat (APT) 攻撃を検出できない、既存のインシデント検出システムにおける深刻な検出ギャップを埋める。
  • エンタープライズAD環境における正確で因果関係に基づくマルチマシンにわたるトレースを可能にするために、マシン内プロビジョニングトレースの制限を克服する。
  • 新しいログオンセッションベースの実行パーティショニング機構を用いて、プロビジョニンググラフにおける依存関係の爆発によって引き起こされる誤検出を低減する。
  • 認証異常を検出した際にのみ、全ネットワークトレースを実行する効率的なオンデマンドシステムを設計し、パフォーマンスのオーバーヘッドを最小限に抑える。
  • 実際のAD攻撃行動から得た2つの重要な知見を統合することで、横方向移動および特権昇格を正確に特定・文脈化し、脅威のトリアージを改善する。

提案手法

  • 認証されたアイデンティティに基づいて、複数マシン間のシステム活動を分離するログオンセッションベースの実行パーティショニングを導入し、誤ったマルチマシン依存関係を低減する。
  • 認証およびログオンログとシステムログを統合して、ドメイン参加マシン間で因果関係がつながった実行チェーンを再構築する。
  • 実際のAD攻撃パターンでトレーニングされた、文脈に配慮した軽量な認証異常検出モデルを導入し、全ネットワークプロビジョニングトレースをトリガーする。
  • 不審な認証行動が検出された際にのみ、オンデマンドで全ネットワークプロビジョニングトレースを実行し、効率性とスケーラビリティを確保する。
  • APT行動から得た2つの重要な知見(1)複数マシンにわたる資格情報の再利用、(2)順次特権昇格のパターン)を活用する、画期的な脅威トリアージアルゴリズムを適用し、アラートを優先順位付けして検証する。
  • プロセス作成、ファイルアクセス、ネットワークソケットイベントを用いてプロビジョニンググラフを構築し、ログオンセッションの境界によって因果関係を保持する。
Figure 1: Active directory attack overview.
Figure 1: Active directory attack overview.

実験結果

リサーチクエスチョン

  • RQ1プロビジョニングベースのインシデント検出は、マシン内トレースを超えて、エンタープライズActive Directory環境における正確なマルチマシン攻撃トレースを可能にするには、どのように拡張できるか?
  • RQ2検出精度を損なわずに、マルチマシンプロビジョニンググラフにおける依存関係の爆発を効果的に低減するメカニズムは何か?
  • RQ3AD固有の攻撃パターンに基づく軽量な異常検出モデルは、最小限の誤検出で洗練されたAPTキャンペーンの早期検出を改善できるか?
  • RQ4ログオンセッションベースの実行パーティショニングは、全ネットワーク攻撃トレースの精度とスケーラビリティをどの程度向上できるか?
  • RQ5実際のAPT攻撃チェーンから得た行動的知見を統合することで、セキュリティオペレーションセンター(SOC)における脅威のトリアージと文脈化は、どの程度向上するか?

主な発見

  • HADESは、オープンソースのSIEM検出ルールおよび有名な商業的AD攻撃検出ツールに比べ、Active DirectoryにおけるAPTスタイル攻撃の検出において顕著に優れている。
  • 提案されたログオンセッションベースの実行パーティショニングにより、同一の認証セッション内でのみ活動が因果関係で結ばれるようにすることで、プロビジョニンググラフ内の誤った依存関係が低減された。
  • システムのオンデマンド全ネットワークトレースアプローチにより、継続的なフルトレース分析を避けることで、パフォーマンスのオーバーヘッドを最小限に抑えながらも高い検出精度を維持した。
  • 資格情報の再利用と順次特権昇格という2つの行動的知見の統合により、アラートトリアージにおける誤検出が低減し、アナリストの作業効率が向上した。
  • MITRE ATT&CKエミュレーテッドデータセットを用いた評価により、HADESはテストされたAPTスタイル攻撃チェーンの100%を検出でき、ほぼゼロの偽陰性を示した。特にKerberoastingおよびPass-the-Hash攻撃も含む。
  • HADESは、複数のマシンにわたる横方向移動経路を正確に特定・トレースし、攻撃者の行動をエンドツーエンドの因果関係で再構築できる。
Figure 2: HADES overview.
Figure 2: HADES overview.

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。