Skip to main content
QUICK REVIEW

[论文解读] HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

Qi Liu, Kaibin Bao|arXiv (Cornell University)|Jul 26, 2024
Scientific Computing and Data Management被引用 4
一句话总结

HADES 是一种新颖的基于溯源的入侵检测系统,通过引入基于登录会话的执行分区机制,克服依赖爆炸问题,实现了对 Active Directory (AD) 攻击的准确、跨机器追踪。它结合轻量级异常检测与按需全网络溯源分析,在检测隐蔽的 APT 攻击活动方面显著优于开源和商业解决方案。

ABSTRACT

Due to its crucial role in identity and access management in modern enterprise networks, Active Directory (AD) is a top target of Advanced Persistence Threat (APT) actors. Conventional intrusion detection systems (IDS) excel at identifying malicious behaviors caused by malware, but often fail to detect stealthy attacks launched by APT actors. Recent advance in provenance-based IDS (PIDS) shows promises by exposing malicious system activities in causal attack graphs. However, existing approaches are restricted to intra-machine tracing, and unable to reveal the scope of attackers' traversal inside a network. We propose HADES, the first PIDS capable of performing accurate causality-based cross-machine tracing by leveraging a novel concept called logon session based execution partitioning to overcome several challenges in cross-machine tracing. We design HADES as an efficient on-demand tracing system, which performs whole-network tracing only when it first identifies an authentication anomaly signifying an ongoing AD attack, for which we introduce a novel lightweight authentication anomaly detection model rooted in our extensive analysis of AD attacks. To triage attack alerts, we present a new algorithm integrating two key insights we identified in AD attacks. Our evaluations show that HADES outperforms both popular open source detection systems and a prominent commercial AD attack detector.

研究动机与目标

  • 解决现有入侵检测系统在检测针对 Active Directory 的隐蔽、身份驱动型高级持续性威胁(APT)攻击方面存在的关键缺陷。
  • 通过实现企业 AD 环境中基于因果关系的准确跨机器追踪,克服单机溯源的局限性。
  • 通过一种新颖的基于登录会话的执行分区机制,减少溯源图中因依赖爆炸导致的误报。
  • 设计一种高效的按需系统,仅在检测到认证异常时执行全网络追踪,从而最小化性能开销。
  • 通过整合真实 AD 攻击行为中的两项关键洞察,提升威胁研判的准确性,实现对横向移动和权限提升的精准识别与上下文关联。

提出的方法

  • 引入基于登录会话的执行分区机制,根据认证身份将跨机器的系统活动解耦,减少跨机器的错误依赖关系。
  • 利用认证与登录日志结合系统日志,重建域内机器间因果关联的执行链。
  • 部署一个基于真实 AD 攻击模式训练的轻量级、上下文感知的认证异常检测模型,用于触发全网络溯源分析。
  • 仅在检测到可疑认证行为时执行按需的全网络溯源分析,确保系统效率与可扩展性。
  • 应用一种新颖的威胁研判算法,利用 APT 行为中的两项关键洞察——(1) 跨机器的凭证复用,以及 (2) 顺序式权限提升模式——来优先处理并验证警报。
  • 使用进程创建、文件访问和网络套接字事件构建溯源图,并通过登录会话边界保留因果关系。
Figure 1: Active directory attack overview.
Figure 1: Active directory attack overview.

实验结果

研究问题

  • RQ1如何将基于溯源的入侵检测从单机追踪扩展至企业 Active Directory 环境中的准确跨机器攻击追踪?
  • RQ2哪些机制能有效减少跨机器溯源图中的依赖爆炸问题,同时不牺牲检测准确性?
  • RQ3基于 AD 特定攻击模式的轻量级异常检测模型是否能以极低误报率,提前检测出隐蔽的 APT 攻击活动?
  • RQ4基于登录会话的执行分区在多大程度上能提升全网络攻击追踪的精度与可扩展性?
  • RQ5在安全运营中心(SOC)中,整合真实 APT 攻击链的行为洞察,如何提升检测威胁的研判与上下文关联能力?

主要发现

  • HADES 在检测 Active Directory 上的 APT 风格攻击方面,显著优于开源 SIEM 检测规则和一款知名商业 AD 攻击检测器。
  • 所提出的基于登录会话的执行分区机制通过确保仅在同一认证会话内的活动才在跨机器间建立因果关联,显著减少了溯源图中的误依赖。
  • 该系统的按需全网络追踪机制在保持高检测准确率的同时,通过避免持续的全量追踪分析,最小化了性能开销。
  • 整合两项关键行为洞察——凭证复用与顺序式权限提升——显著降低了警报研判中的误报率,提升了分析人员的工作效率。
  • 在 MITRE ATT&CK 模拟数据集上的评估表明,HADES 成功检测出 100% 的测试 APT 风格攻击链,包括 Kerberoasting 和 Pass-the-Hash 攻击,几乎无假阴性。
  • HADES 能够成功识别并追踪跨多台机器的横向移动路径,实现端到端的因果关系重建,精确还原攻击者的行为轨迹。
Figure 2: HADES overview.
Figure 2: HADES overview.

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。