面向零日攻击检测的APT攻击活动辨识研究

成翔, 匡苗苗, 严莉萍, 张佳乐, 杨宏宇

湖南大学学报(自然科学版) ›› 2024, Vol. 51 ›› Issue (12) : 153 -164.

湖南大学学报(自然科学版) ›› 2024, Vol. 51 ›› Issue (12) : 153 -164. DOI: 10.16339/j.cnki.hdxbzkb.2024292

面向零日攻击检测的APT攻击活动辨识研究

    成翔, 匡苗苗, 严莉萍, 张佳乐, 杨宏宇
作者信息 +

Author information +
文章历史 +

摘要

传统的攻击检测方法很难辨识出利用零日漏洞发起的高级持续性威胁(advanced persistent threat, APT)攻击活动.为此提出一种面向零日攻击检测的APT攻击活动辨识方法(APTIZDM),该方法由三个主要部分组成.第一部分态势觉察本体构建(CSPOC)方法进行物联网(IoT)系统中关键活动属性及特征的形式化描述.第二部分恶意C&C(command and control)DNS响应活动挖掘(MCCDRM)方法用于辨识APT攻击情境中的恶意C&C通信活动,并可有效控制活动辨识过程的范围与起始时间,从而减小计算开销.第三部分APT攻击情境中零日攻击活动辨识(ZDAARA)方法,其基于贝叶斯网络和安全风险传播理论,对系统调用信息进行关联分析,计算出各系统调用实例的恶意概率,可有效辨识出被入侵检测系统漏报的零日攻击活动.仿真实验结果表明,作为APTIZDM的核心内容,MCCDRM方法和ZDAARA方法都实现了较高的准确率和较低的误报率,协同完成了对APT攻击活动有效辨识.

关键词

零日攻击 / 边缘计算 / 贝叶斯网络 / C&C

Key words

引用本文

引用格式 ▾
成翔, 匡苗苗, 严莉萍, 张佳乐, 杨宏宇. 面向零日攻击检测的APT攻击活动辨识研究[J]. 湖南大学学报(自然科学版), 2024, 51(12): 153-164 DOI:10.16339/j.cnki.hdxbzkb.2024292

登录浏览全文

4963

注册一个新账户 忘记密码

参考文献

基金资助

江苏省基础研究计划青年基金项目(BK20230558); 新疆维吾尔自治区自然科学基金项目(2024D01A40); 民航机场工程技术研究中心开放课题(ERCAOTP20230301); 中国民航大学民航飞联网重点实验室开放基金(MHFLW202304)

AI Summary AI Mindmap

205

访问

0

被引

详细

导航
相关文章

AI思维导图

/