Skip to main content
QUICK REVIEW

[论文解读] Attack Analysis Results for Adversarial Engagement 1 of the DARPA Transparent Computing Program

Birhanu Eshete, Rigel Gjomemo|arXiv (Cornell University)|Oct 21, 2016
Information and Cyber Security被引用 8
一句话总结

本文提出了一种基于标签和策略的系统,用于在DARPA透明计算计划中通过溯源追踪实现实时网络攻击检测与取证分析。该系统通过实施完整性与机密性策略,在三个场景(BOVIA、Pandex、Stretch)中成功识别出多种攻击模式,通过dot可视化生成可解释的攻击图谱,并在面对数据格式挑战的情况下仍实现了高检测准确率。

ABSTRACT

This report presents attack analysis results of the first adversarial engagement event stream for the first engagement of the DARPA TC program conducted in October 2016. The analysis was performed by Stony Brook University and University of Illinois at Chicago. The findings in this report are obtained without prior knowledge of the attacks conducted.

研究动机与目标

  • 通过基于策略、具备溯源感知的系统实现实时检测与分析对抗性攻击。
  • 解决在数据格式不一致且元数据不完整的情况下分析复杂低级系统追踪日志的挑战。
  • 通过溯源上下文与可视化攻击图谱,实现对检测到的攻击的可解释性取证。
  • 评估系统在无先验攻击行为知识的情况下检测真实世界攻击模式的有效性。
  • 展示在类似企业环境的场景中,自动化基于策略的检测技术在应对复杂网络入侵时的可行性。

提出的方法

  • 系统使用完整性与机密性标签来追踪文件、进程和网络流等系统实体的可信度与敏感性。
  • 完整性标签根据来源与行为将代码和数据分类为白名单、不可破坏、良性+真实、良性、不可信或恶意。
  • 机密性标签将数据分类为公开、私有、敏感或机密,以强制执行数据机密性策略。
  • 检测策略强制执行规则,例如当机密数据流向不可信套接字,或不可信程序访问敏感文件时触发警报。
  • 为每个实体维护溯源上下文,记录所有影响其状态的事件与关系,从而实现取证可追溯性。
  • 通过实时消费TA1追踪数据,并应用标签传播与策略强制规则,检测策略违规行为,实现攻击检测。

实验结果

研究问题

  • RQ1在缺乏对攻击行为先验知识的情况下,基于标签与策略的系统在检测真实世界网络攻击方面的有效性如何?
  • RQ2溯源追踪与标签传播在复杂系统追踪日志中实现攻击链可解释性取证分析的潜力有多大?
  • RQ3系统追踪日志中数据格式不一致与元数据缺失对自动化攻击检测系统准确率与可靠性的影响如何?
  • RQ4自动化策略强制能否检测到涉及数据外泄、权限提升与持久化机制的多阶段攻击?
  • RQ5在存在不完整或格式错误记录的真实对抗性操作数据上部署此类系统时,面临哪些实际挑战?

主要发现

  • 该系统成功检测到BOVIA、Pandex与Stretch场景中所有主要攻击阶段,包括初始入侵、权限提升与数据外泄。
  • 在BOVIA场景中,系统识别出攻击者使用dropper程序通过多个连接向129.55.12.167外泄PII数据。
  • 在Pandex场景中,系统检测到后门程序(dropbear)的下载、解压与执行,以及其在多个外泄事件中被用于向128.55.12.167传输数据。
  • 在Stretch场景中,系统检测到两次独立的浏览器被利用事件,包括恶意可执行文件的创建、文件外泄与系统文件的篡改。
  • 尽管存在严重的格式问题(如缺失IP地址、文件URL不一致、重复UUID),系统仍通过启发式与上下文推理方法保持了高检测准确率。
  • 系统生成了详细且人类可读的dot图谱,解释了每个警报的溯源路径,实现了攻击链的完整取证重建。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。