Skip to main content
QUICK REVIEW

[논문 리뷰] HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

Qi Liu, Kaibin Bao|arXiv (Cornell University)|2024. 07. 26.
Scientific Computing and Data Management인용 수 4
한 줄 요약

HADES는 종속성 폭발 문제를 해결하기 위해 로그온 세션 기반 실행 분할 기법을 도입함으로써, 증명자산 기반 침입 탐지 시스템으로서 활동 디렉터리(AD) 공격에 대해 정확하고 교차 머신 추적 기능을 제공하는 새로운 시스템이다. 경량 이상 탐지와 사전 요구 시 전체 네트워크 증명자산 분석을 결합하여, 스텔스성 APT 캠페인 탐지에서 기존 오픈소스 및 상용 솔루션을 크게 능가한다.

ABSTRACT

Due to its crucial role in identity and access management in modern enterprise networks, Active Directory (AD) is a top target of Advanced Persistence Threat (APT) actors. Conventional intrusion detection systems (IDS) excel at identifying malicious behaviors caused by malware, but often fail to detect stealthy attacks launched by APT actors. Recent advance in provenance-based IDS (PIDS) shows promises by exposing malicious system activities in causal attack graphs. However, existing approaches are restricted to intra-machine tracing, and unable to reveal the scope of attackers' traversal inside a network. We propose HADES, the first PIDS capable of performing accurate causality-based cross-machine tracing by leveraging a novel concept called logon session based execution partitioning to overcome several challenges in cross-machine tracing. We design HADES as an efficient on-demand tracing system, which performs whole-network tracing only when it first identifies an authentication anomaly signifying an ongoing AD attack, for which we introduce a novel lightweight authentication anomaly detection model rooted in our extensive analysis of AD attacks. To triage attack alerts, we present a new algorithm integrating two key insights we identified in AD attacks. Our evaluations show that HADES outperforms both popular open source detection systems and a prominent commercial AD attack detector.

연구 동기 및 목표

  • 활동 디렉터리(AD)를 대상으로 하는 스텔스성, 신원 기반의 고도화 지속 공격(Advanced Persistent Threat, APT) 공격을 탐지하지 못하는 기존 침입 탐지 시스템의 핵심적 격차를 해소한다.
  • 기업 AD 환경에서 정확하고 인과 기반의 교차 머신 추적을 가능하게 하기 위해 내부 머신 증명자산 추적의 한계를 극복한다.
  • 신규로 제안된 로그온 세션 기반 실행 분할 메커니즘을 통해 증명자산 그래프에서 발생하는 종속성 폭발로 인한 거짓 경고를 줄인다.
  • 인증 이상 행위가 감지될 경우에만 전체 네트워크 추적을 수행하는 효율적인 사전 요구 시스템을 설계하여 성능 오버헤드를 최소화한다.
  • 실제 AD 공격 행동에서 유래한 두 가지 핵심 통찰을 통합하여 악성 이동 및 권한 상승을 정확하게 식별하고 맥락화함으로써 위협 트라이지(위협 분류)를 향상시킨다.

제안 방법

  • 인증된 신원 기반으로 머신 간 시스템 활동를 분리함으로써, 교차 머신 간 종속성 오류를 줄이기 위해 로그온 세션 기반 실행 분할 기법을 도입한다.
  • 도메인에 등록된 머신 간에 인과적으로 연결된 실행 체인을 재구성하기 위해 인증 및 로그온 로그를 시스템 로그와 결합한다.
  • 실제 AD 공격 패tern을 기반으로 훈련된 경량의 맥락 인식 인증 이상 탐지 모델을 도입하여 전체 네트워크 증명자산 추적을 트리거한다.
  • 의심스러운 인증 행동이 감지될 경우에만 사전 요구 방식으로 전체 네트워크 증명자산 추적을 수행함으로써 효율성과 확장성을 확보한다.
  • APT 행동에서 유래한 두 가지 핵심 통찰—(1) 머신 간 동일한 자격 증명 재사용 및 (2) 순차적 권한 상승 패턴—을 활용하여 경고 우선순위를 정하고 검증하는 신규 위협 트라이지 알고리즘을 적용한다.
  • 프로세스 생성, 파일 접근, 네트워크 소켓 이벤트를 사용하여 증명자산 그래프를 구성하며, 로그온 세션 경계를 통해 인과 관계를 유지한다.
Figure 1: Active directory attack overview.
Figure 1: Active directory attack overview.

실험 결과

연구 질문

  • RQ1기업 Active Directory 환경에서 증명자산 기반 침입 탐지 기술을 내부 머신 추적을 넘어서 정확한 교차 머신 공격 추적을 가능하게 하기 위해 어떻게 확장할 수 있는가?
  • RQ2탐지 정확도를 유지하면서도 교차 머신 증명자산 그래프의 종속성 폭발 문제를 효과적으로 줄일 수 있는 메커니즘은 무엇인가?
  • RQ3AD 전용 공격 패턴을 기반으로 한 경량 이상 탐지 모델이 거짓 경고를 최소화하면서도 스텔스성 APT 캠페인을 조기에 탐지하는 데 효과적인가?
  • RQ4로그온 세션 기반 실행 분할 기법이 전체 네트워크 공격 추적의 정밀도와 확장성에 얼마나 기여하는가?
  • RQ5실제 APT 공격 체인에서 유래한 행동 통찰을 통합함으로써 보안 운영 센터(SOC)에서 탐지된 위협의 트라이지 및 맥락화를 얼마나 향상시킬 수 있는가?

주요 결과

  • HADES는 오픈소스 SIEM 탐지 규칙과 주요 상용 AD 공격 탐지기 모두를 상회하여 Active Directory에서의 APT 스타일 공격 탐지 능력을 뛰어나게 한다.
  • 제안된 로그온 세션 기반 실행 분할 기법은 동일한 인증 세션 내 활동만이 머신 간에 인과적으로 연결되도록 함으로써 증명자산 그래프에서 거짓 종속성을 크게 줄였다.
  • 시스템의 사전 요구 방식 전체 네트워크 추적은 지속적인 전체 추적 분석을 방지함으로써 높은 탐지 정확도를 유지하면서도 성능 오버헤드를 최소화한다.
  • 자격 증명 재사용 및 순차적 권한 상승 패턴이라는 두 가지 핵심 행동 통찰을 통합함으로써 경고 트라이지에서의 거짓 경고가 감소하여 분석가의 효율성이 향상되었다.
  • MITRE ATT&CK 시뮬레이션 데이터셋을 대상으로 한 평가 결과, HADES는 Kerberoasting 및 Pass-the-Hash를 포함한 테스트된 모든 APT 스타일 공격 체인을 100% 탐지하였으며, 거의 0에 가까운 거짓 부정이 발생했다.
  • HADES는 여러 머신에 걸쳐 악성 이동 경로를 정확하게 식별하고 추적하며, 공격자 행동을 종단 간 인과 관계로 정확히 재구성할 수 있었다.
Figure 2: HADES overview.
Figure 2: HADES overview.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.