网络威胁感知与溯源【下】:溯源取证
这里好像一定得放点东西
包含ai整理内容
网络攻击溯源取证
网络攻击溯源取证(Cyber Attack Attribution & Forensics):
通过网络逆向追踪攻击者使用的中间介质,提取攻击证据,并最终确定网络攻击者身份或位置,还原攻击路径,构建证据链。
攻击溯源
Intro
溯源内容:
- 追查入侵者的身份(姓名、账号及相关信息)
- 网络位置(IP/MAC地址、物理住所)
- 攻击目标和方法
- 证据:攻击路径、攻击时序、攻击模式、日志、恶意代码、社交信息等
Attribution vs Traceback:
| 术语 | 含义 | 侧重点 |
|---|---|---|
| Attribution(归因) | 近年常用,强调对攻击者及组织的分析 | 追溯、定位与刻画 |
| Traceback(回溯) | 早期术语,强调在线追踪 | 大部分针对主机层面,如IP-Track |
网络溯源面临的困难
- 缺乏足够的数据:有效数据是攻击溯源必不可少的资源
- 溯源成功概率低:高级攻击通常采用反溯源技术
- 非对称博弈:攻击者隐藏成本低,防御者溯源成本高
典型的网络攻击路径模型
- Kill Chain(杀伤链)
- ATT&CK框架
- Diamond Model(钻石模型)
“溯源”和”取证”的内涵
溯源三要素:
- 线索扩展(Pivot):通过猜测木马二进制文件中遗留的信息,结合搜索引擎和互联网资源对攻击者进行搜索
- 灰网反制(Outwit):在网络中或终端上布设陷阱,等待攻击者将陷阱取回查看,获取攻击者真实网络地址
- 主动攻击:通过口令猜解、网络攻击、溢出控制端程序等方法获得后台管理权限后进一步分析
取证四方面:
- 木马事件流量分析
- 恶意软件分析
- 日志、证据文件分析提取
- 反入侵取证、终端木马检测、硬盘恢复
网络溯源的层次划分与典型场景
常规攻击溯源的层次划分
| 层次 | 溯源目标 | 典型数据来源 |
|---|---|---|
| 第一层:主机溯源 | 确定攻击源头的主机/IP | 流量日志、NetFlow、DPI |
| 第二层:控制机溯源 | 确定C&C服务器 | 恶意代码逆向、DNS分析、网络行为分析 |
| 第三层:攻击者溯源 | 确定攻击者/组织身份 | 多维度情报关联、社工信息、语言特征、攻击手法 |
典型的攻击溯源场景分类
- DDoS攻击溯源
- APT攻击溯源
- Web攻击溯源
- 勒索软件溯源
- 数据泄露溯源
网络溯源中常用的数据与技术要求
攻击溯源中将使用的数据
- 流量数据:NetFlow、全包捕获(PCAP)
- 日志数据:系统日志、应用日志、安全设备日志
- 恶意代码数据:样本文件、行为分析报告
- 情报数据:威胁情报、漏洞情报、资产信息
- 注册/配置数据:域名注册信息、IP归属信息、证书信息
- 社工数据:社交网络信息、公开信息检索
攻击溯源技术的评估准则
- 准确率(Precision)
- 召回率(Recall)
- 时效性(Timeliness)
- 可解释性(Explainability)
- 证据力(Evidential Weight)
攻击溯源技术的应用准则
- 合法合规
- 数据完整性保持
- 证据保全链
- 隐私保护
攻击主机溯源
- 目标:确定发起攻击的直接源头主机/IP
- 意义:攻击溯源的第一步,是后续溯源工作的基础
流量层溯源技术
- NetFlow/SFlow分析:基于流量记录的统计分析
- 深度包检测(DPI):识别应用层攻击流量特征
- 异常流量检测:基于基线的流量异常发现
网络层溯源技术
- IP溯源(IP Traceback):
- 包标记法(Packet Marking)
- 链路测试法(Link Testing)
- 日志记录法(Logging)
- ICMP追踪法
- 路由分析:BGP路由信息分析、AS路径追溯
应用层溯源技术
- HTTP头部分析(User-Agent、Referer、Cookie等)
- 应用指纹识别
- 多层代理穿透方法
主机溯源面临的挑战
- 跳板机和代理(VPN/Tor/代理链)
- IP欺骗(IP Spoofing)
- NAT/共享IP环境
- 云环境的动态IP
控制机(C&C)溯源
C&C服务器概述
- 定义:Command and Control服务器,攻击者用于控制被感染主机的命令与控制基础设施
- 重要性:C&C是连接攻击者和受害主机的关键节点,溯源C&C可以发现攻击基础设施
- C&C隐蔽技术:DGA域名生成、Fast-Flux、Domain-Flux、P2P C&C
基于域名的C&C发现与溯源
- DGA域名检测:基于字符特征、DNS查询行为异常的检测
- 域名注册信息分析:WHOIS查询、注册时间、注册者关联
- DNS被动分析(Passive DNS):域名解析历史、IP映射关系
- 域名信誉评估:基于威胁情报的域名信誉评分
基于网络行为的C&C检测
- 心跳检测:周期性通信模式识别
- 异常协议检测:非标准端口、私有协议识别
- 流量指纹匹配:已知C&C通信模式匹配
- TLS证书分析:SSL/TLS指纹(JA3/JA3S)关联
C&C服务器基础设施溯源
- IP地址归属分析:IP段、AS号、地理位置、托管方
- 服务器关联分析:共享IP/域名/CDN的主机关联
- 恶意基础设施图谱:构建攻击者基础设施的关系网络
- Sinkhole技术:接管恶意域名,获取感染主机信息
攻击者与攻击组织的溯源
- 攻击者溯源是溯源的最高层次,目标是将攻击关联到具体的个人或组织
- 需要在主机溯源和控制机溯源的基础上,进行多维度、多层次的情报融合分析
- 最终产出:攻击者ID、组织名称、地理位置、联络方式、语言习惯等
基于分析对象的溯源技术
流量分析
- 分析攻击流量的特征模式
- 提取TTPs(战术、技术与流程)指纹
- 可用于攻击者或组织的画像构建
文档分析
- 攻击文档(如钓鱼文档)的元数据分析
- 文档作者信息、创建时间、编辑历史
- 语言风格和用词习惯
邮件及通信记录分析
- 邮件头的深度分析(X-Originating-IP、Received链)
- 发件人行为模式分析
- 通信时间模式(时区推断)
攻击代码分析
- 分析对象:PE/ELF文件、脚本文件、代码片段
- 静态分析:哈希值、编程语言风格(Careto西班牙语、毒云藤台湾术语、黄金鼠阿拉伯语)、硬编码配置信息(IP/域名/账号/URL)、标识性变量名(Troy)、反检测代码
- 动态分析:沙箱运行,记录API调用、文件行为、网络行为
威胁情报分析
- 标准:CybOX(词汇)、STIX(语法与框架)、TAXII(传输),STIX 2.0内置CybOX
- 国标:GB/T 36643-2018,包含八个威胁信息组件
- STIX在溯源中用于刻画攻击者,”threat actor”描述攻击源
- CNTIC:国家网络空间威胁情报共享开放平台(信工所牵头11家单位共建)
社工查询与互联网检索
用账号、邮箱、电话等信息在泄露数据库中检索/“撞库”,获取注册网站、密码、联系方式、住址等
基于时区的溯源定位
- 从编译时间、域名注册时间、活动时间模式推断地区(暗象UTC+5、APT10在UTC+8~18)
基于域名信息的溯源定位
- Whois信息反查、域名隐私保护期过后获取、非动态域名历史记录
- DNS Sinkhole:DNS劫持指向受控IP获取受害者分布,监控C&C域名过期抢注
基于数字签名/数字证书关联的溯源归因
- 使用同样证书进行连接/软件签名关联(Hangover、Gucifer 2.0、摩诃草”Accelerate Technologies ltd”)
攻击手法分析
- 利用的漏洞(Office/Flash/IE/Java)、感染方式(水坑/鱼叉/U盘)、远控模式(IRC/论坛/可信网站)
- 行为序列对比(NavRAT与Group123的TTP shellcode几乎完全相同)
溯源技术的组合使用
- 语言/字体/IP/时区→直接定位;域名/账号→二次关联定位;编程风格/配置/攻击手法→多维匹配
- 最终输出:身份信息、社交活动、行为轨迹、组织架构、成员分工
典型工具
- 恶意代码分析工具:IDA Pro、Ghidra、x64dbg、Cuckoo Sandbox
- 社工查询与互联网检索工具:Maltego、Recon-ng、theHarvester
- 情报查询工具:VirusTotal、AlienVault OTX、Shodan、Censys
- 基于情报的分析系统:MISP、ThreatConnect、Anomali
网络攻击的主动溯源技术
Intro
主动溯源 vs 被动溯源
被动溯源的优势:不修改系统配置,不影响正常业务;可在事后进行详细分析。
主动溯源的优势:攻击发生时主动发现并即刻溯源;可在网络攻击过程的任意时刻以”不影响业务正常流转”的方式进行攻击溯源。
| 被动溯源 | 主动溯源 |
|---|---|
| 基于已有日志、流量数据事后分析 | 主动部署诱捕设施或注入标记 |
| 不改变攻击者行为,不影响业务 | 可实时感知攻击,直接获取攻击者信息 |
| 依赖历史数据质量和完整性 | 需要主动部署和安全风险控制 |
主动溯源的核心思想
- 主动采取技术手段获取攻击者身份和位置信息
- 利用攻击者的行为特征进行反向追踪
- “以攻为守”的防御思维
主动溯源技术分类
| 技术类别 | 核心思想 | 应用场景 |
|---|---|---|
| 基于同源分析的溯源技术 | 攻击者可能复用代码、工具,通过分析恶意代码/网络行为的同源性发现攻击来源 | 恶意代码家族识别、攻击组织关联 |
| 基于指纹识别的溯源技术 | 设备或浏览器存在唯一性指纹,通过指纹匹配追踪攻击者 | Web追踪、匿名网络用户追踪 |
| 基于蜜罐诱捕的溯源技术 | 部署虚假的脆弱系统吸引攻击者,捕获攻击行为并溯源 | 攻击行为捕获、恶意样本采集 |
| 基于网络测绘的溯源技术 | 对网络空间实体及其属性进行探测、分析,掌握攻击者资产分布 | 攻击者网络资产发现、反制 |
| 基于网络欺骗的溯源技术 | 利用骗局或假动作阻挠攻击者认知过程,延迟攻击并获取溯源信息 | APT防御、攻击诱捕反制 |
基于同源分析的溯源技术
概述
同源性概念:指两个或多个恶意代码或网络行为来自同一攻击者/组织/工具的关联性。攻击者为了节约时间,会复用之前写过的代码或借鉴别人的代码,形成程序或网络行为的”家族基因”。
同源分析的三个维度:
- 程序同源性:恶意代码本身的代码结构、编译特征等相似性
- 代码风格同源性:编程习惯、命名规范、代码组织方式等体现的作者风格
- 网络行为同源性:通信模式、协议特征、C2交互行为等的相似性
恶意代码同源分析
程序同源性概念
- 代码的持续性与迭代性:攻击者会不断改进代码,但核心结构保留
- 家族基因:同一家族恶意代码可追溯的遗传特征(如Stuxnet和Duqu使用相同的加密算法和密钥管理方式)
- 家族谱系:同一恶意代码家族的演化关系树(如”熊猫烧香”变种演化)
恶意代码同源分析
- 基于图像纹理:二进制文件转灰度图像,纹理相似度比较
- 基于系统调用序列:LCS等序列比对算法
- 基于n-gram:二进制/汇编指令n-gram切分,特征频率向量
- 基于动态行为指纹:沙箱运行记录文件/注册表/网络行为
- 基于控制流图:CFG结构特征图匹配
- 基于调用习惯:数据挖掘构建编程习惯模型,频繁项离群检测
- 基于多特征融合:模糊哈希过滤+LCS轨迹比对+多维样本相似性计算
网络行为同源分析
- 即使通信内容加密,行为模式(连接建立、心跳机制、命令交互)仍可识别同源特征
- 示例:PI木马不同版本变种尽管端口不同,但连接交互模式近乎一致;灰鸽子完整的通信状态机(上线→心跳→命令解析→执行)
- 同源攻击行为有多维度类似性,但同一恶意代码也可能有不同网络行为表现
基于指纹识别的溯源技术
基于浏览器指纹的Web追踪
- 浏览器指纹:通过浏览器获取的属性配置信息(UA、屏幕分辨率、字体、插件、时区等)和HTTP报文特征信息
- 原理:信息收集→组合→哈希化(生成唯一指纹)→存储→比对(跨网站关联同一用户)
- 通过JavaScript脚本和HTTP报文头获取,利用信息熵衡量指纹唯一性
基于网站指纹的匿名网络用户追踪
- 网站指纹(WFP):Web服务组件的类型、版本等标记信息,即使使用VPN/TOR也可用于追踪
- 识别方法:Wappalyzer等工具、多粒度启发式识别算法、混合流分割算法
设备指纹
- 综合设备属性(插件、处理器)、操作系统、浏览器和网络属性(IP、签名哈希)形成设备唯一标识
基于蜜罐诱捕的溯源技术
蜜罐技术概述
- 定义:一种安全资源,其价值在于被扫描、被攻击和被攻陷,核心在于对攻击活动进行监视、检测和分析
- 相关概念:蜜罐(模拟漏洞系统)、蜜饵(诱使打开的文件)、蜜标(植入隐蔽链接的蜜饵)、蜜网(多蜜罐连成网)
- 发展历程:1990-1997被攻陷真实主机 → 1997-2000虚拟蜜罐工具 → 2000至今被监控真实系统(融合数据捕获/分析/控制)
- 分类:按目的(产品型/研究型)、按交互度(低交互/高交互)、按使用性质(外观型/测量型/牺牲型)
- 评估指标:灵敏性、对策性、隐蔽性;单个蜜罐指标:DA(欺骗差异量)、LA(成功攻击量)、WT(浪费时间)
蜜网与蜜场
- 蜜网:黑客诱捕网络体系架构,三大核心技术——数据控制(攻击包抑制+连接数限制)、数据捕获(网络+系统行为数据)、数据分析
- HoneyWall网关:链路层桥接设备,对黑客不可见,eth0外网/eth1蜜网/eth2监控通道,对流入不限制、流出严格控制
- 数据捕获:快通道(Argus/Snort/p0f+Sebek)和慢通道(tcpdump),通过sys_socket关联
- 蜜场:分布式蜜罐,恶意访问重定向集中管理,蜜罐集中部署于受控仿真网络
蜜罐技术应用
- 流量入侵检测:HoneyStat(局域网蠕虫)、HoneyMonkey(浏览器漏洞)、Google Safe Browsing
- 恶意样本捕获:Nepenthes、HoneyBow、WebPatrol等系统
- 溯源取证:攻击诱捕→发现弱点→溯源手法→收集证据;涵盖系统和服务的伪装、攻击诱捕、数据分析、反蜜罐对抗等机制
- 反蜜罐对抗:蜜罐识别(Honeypot Hunter、Sebek/VMware识别)vs 反识别(虚拟层监控转移:Xebek、VMScope)
基于网络测绘的溯源技术
网络测绘概述
- 定义:对网络空间实体及属性进行探测、融合分析和绘制,形成全息地图
- 溯源应用:构建攻击服务信息库用于归因、发现利用来源节点漏洞、攻击网络劫持与反制
- 美国:X计划(DARPA)、藏宝图计划(NSA)、SHINE计划(DHS)
- 中国:网探D01、ZoomEye、FOEYE、360全息测绘、奇安信测绘系统
网络测绘方法
- 动态测绘:以时间为维度,不间断探测资产变化趋势
- 时空测绘:收集不同时空数据按时间索引
- 交叉测绘:域名与IP交叉、明暗网交叉、IPv4与IPv6交叉
- 行为测绘:利用Banner、数字证书、端口开放行为等异常特征识别APT/黑产组织(如Apache CAS指纹、ssh-hostkey、favicon图标)
常见网络测绘工具
- NMAP、Nessus、ZoomEye、Quake(360)、Shodan
基于网络欺骗的溯源技术
网络欺骗的提出
- 网络攻防的非对称博弈:工作量不对称、信息不对称、后果不对称 → 通过欺骗技术扭转三类不对称
- 定义(Gartner):使用骗局或假动作阻挠攻击者认知过程,通过虚假响应、混淆、误导达到欺骗目的
- Gartner评估:处于”青春期”,预计5-10年成熟;2024年指出AI安全助手和ASM集成趋势
网络欺骗技术分类
- 影子服务技术:真实服务环境克隆+数据脱敏
- 虚拟网络拓扑技术:内网部署虚拟节点,对抗APT内网平移
- 蜜标技术:部署虚假诱饵(代码注释、数字证书、密码、密钥、邮箱口令等),蜜罐是欺骗技术的实现形式之一
6.3 网络欺骗技术的作用
- 发现攻击:蜜饵非正常访问时告警 → 粘住攻击:消耗攻击者时间精力 → 释放攻击:暴露攻击手段和方法 → 威慑攻击:形成反制
诱捕反制防护模型(六部分)
- 攻击流量自动识别与牵引
- 网站镜像与数据脱敏
- 攻击溯源与反制
- 指纹信息获取(浏览器/系统/硬件/网络信息)
- 指纹信息处理(生成浏览器指纹、推测物理环境)
- 指纹信息智能化分析(定位攻击者身份)
数字取证
Intro
- 定义:运用科学验证的方法对数字证据进行发现、收集、保全、检验和分析的过程
- 核心原则:保持证据的原始性、完整性和连续性
数字证据的获取方法
数字证据特点:易失性、易修改性、隐蔽性、海量性
- 在线取证:对运行中的系统进行证据采集
- 离线取证:对存储介质进行镜像和分析
- 网络取证:对网络通信数据的捕获和分析
- 内存取证:对系统内存的转储和分析
- 日志取证:对系统和应用日志的收集和分析
面临的主要困难
- 数据量大且分散
- 加密和反取证技术
- 跨司法管辖区协作
- 时效性要求高
终端数字证据获取
终端数字取证获取模型(5阶段):资质认证→取证准备→数据收集→取证分析→证据提交
PC终端数字证据获取
- Windows取证:注册表分析(启动项、USB设备记录)、事件日志、Prefetch、Shellbags、LNK文件
- Linux取证:系统日志(syslog/auth.log)、Shell历史、cron任务、进程和网络状态
- 硬盘取证:磁盘镜像(DD/E01)、文件系统分析(MFT/inode)、文件雕刻(File Carving)、时间线分析
- 内存取证:内存转储、进程分析、网络连接提取、关键信息提取(口令/密钥),工具:Volatility、Rekall
移动终端数字证据获取
- 证据来源:手机内存、SIM卡、外置存储卡、移动网络运营商
- NIST SP800-101 Revision 1 五个取证层次:人工提取→逻辑提取→JTAG/ISP→芯片分析→微读
- Android/iOS取证,应用数据提取(微信/QQ等)
2.4 终端数字取证发展方向
- 新型终端取证:物联网设备(截至2025.6我国移动物联网终端用户28.31亿户)、工控设备、智能汽车
- 取证效率、取证对抗、隐私问题
网络数字证据获取
3.1 网络数字证据获取背景
- 数据来源:网络流量、安全设备日志、DNS/DHCP记录等
3.2 互联网数字证据获取
- DNS日志:域名解析记录,发现异常域名查询
- 全流量取证:PCAP数据包捕获、NetFlow/sFlow流量摘要
- HTTP/邮件日志:Web访问记录、邮件通信记录
- 安全设备日志:防火墙、IDS/IPS、WAF、EDR日志
3.3 专网数字证据获取
- 专网安全风险:逻辑边界不完整、身份认证缺失、访问控制缺失、内网主机漏洞
- 物理隔离环境下的取证挑战
3.4 移动网络数字证据获取
- 移动互联网空口安全风险:身份假冒(SIM克隆/MAC篡改)、信令干扰、空口协议漏洞、SS7漏洞
- WiFi网络取证:获取终端身份(MAC/位置/通信行为)、中间人攻击获取用户数据
3.5 云端数据数字证据获取
- 公有云安全日志(AWS CloudTrail、Azure Monitor等)
- 容器环境取证、SASE/SSE日志
数字取证分析(第三部分)
1.1 数字取证处理与分析
- 认知任务模型:自下而上(搜索筛选→阅读提取→模式化→构建案例→讲故事)+ 自上而下(重新评估→寻求支持→寻找证据→搜索关系→搜索信息)
- 构建环境:取证实验室、取证塔
- 证据处理与分析技术:数据恢复、密码破解、仿真分析、残留数据分析、痕迹分析、内容搜索、内存分析、网络流取证分析、恶意代码取证分析、智能终端取证分析
- 证据处理与分析技术框架:基本框架(物理层→结构层→标识层→应用层)+ 扩展接口 + 应用程序接口
- 取证分析工具:Encase、FTK、美亚取证大师、磐石SafePlatform取证平台
- 反取证技术(简要提及):数据擦除(Eraser/CCleaner)、时间戳篡改(timestomp)、加密、隐藏(Stegsolve)
1.2 数字证据保全
- 保全原则:不改变原始证据、操作过程可追溯、保证完整性和连续性
- Chain of Custody(监管链):记录证据从收集到呈堂的全过程
- 保全技术:加密技术、网络数据保全公证(客户端-服务器架构)、基于区块链的证据保全(保全强度高、操作合约透明)
1.3 数字证据可视化
- 网络流量可视化:SNAPS(消息层→网络层威胁判断)、NFlowVis(TreeMap映射NetFlow数据)
- 日志可视化:OCEANS(多级可视化,多维度网络状态展示)
- 中间设备输出可视化:VisAlert(警报类型×时间×位置三维展示)
- 碎片类型识别可视化:字节频谱、熵值可视化、可打印字符展示
二、证据关联与证据链构建(第四部分)
2.1 证据关联和证据链构建概述
- 将分散的证据片段关联为完整的攻击叙事,还原攻击时间线
2.2 证据关联技术
- 时间线关联:超级时间线(Super Timeline)整合多源证据、NTP同步与时钟偏移计算
- 多源证据交叉验证:文件系统+注册表+事件日志、内存+磁盘、网络流量+终端日志
- 攻击路径还原(基于Kill Chain/ATT&CK的阶段映射)
2.3 证据链构建技术
- 证据链构建中的推理技术:时间性推理(自动时间推理引擎)、功能性推理(假定情景的多解释分析)
- 法律意义上的完整证据链条:主体证据+辅助证据+程序证据
2.4 溯源图构建与分析技术
- 溯源图概念:主体(进程/用户)→对象(文件/注册表/网络连接),基于系统审计日志构建因果关系图
- 代表工作:MAGIC(NDSS 2024,图表示学习应用于溯源图检测)
2.5 多类型网络安全事件核查取证系统
- 五层架构:证据采集层→证据归一化层→证据存储层→证据分析层→证据可视化层
- 证据分析层:事件分类→聚合→交叉关联→启发式关联→构建安全事件证据链
- 数据可视化层:证据链溯源展示、NoSQL检索报表、报警统计分布
网络攻击的溯源取证模型
一、溯源取证模型概述
- 网络攻击溯源是复杂的多阶段过程,模型提供标准化的分析框架
- 三类主流模型:Kill Chain(Lockheed Martin,攻击阶段视角)、ATT&CK(MITRE,技战术细节)、Diamond Model(美国情报界,四元组关系视角)
- 本质是对攻击源、攻击目标、TTP(战术、技术、流程)、攻击过程、攻击影响等信息的不同组织形式
二、Kill Chain(杀伤链)
2.1 模型概述
- 借用军事领域”杀伤链”概念(F2T2EA:发现→定位→跟踪→瞄准→打击→评估)
- 从攻击者角度,以分段式任务模型描述网络入侵攻击的过程
2.2 七个阶段
- 侦察(Reconnaissance):收集目标信息(网络搜索、扫描嗅探)
- 武器化(Weaponization):构造攻击载荷,研究目标漏洞
- 投递(Delivery):通过邮件/水坑/U盘投送恶意代码
- 利用(Exploitation):触发恶意代码,获取系统控制权限
- 安装(Installation):植入后门并保持持久性(计划任务、注入系统进程)
- 命令与控制(C2):建立远程通信控制(WEB/DNS/邮件隐藏通道)
- 目标行动(Actions on Objectives):窃取数据、破坏系统、横向移动
2.3 在溯源中的应用与局限性
- 按阶段收集对应证据,分析攻击者技术能力和资源投入
- 局限性:线性模型,现代攻击可能是非线性的;不涵盖内部威胁;粒度较粗
2.4 基于Kill Chain的分析案例
- 通过Kill Chain还原钓鱼邮件攻击的完整入侵过程(从侦察到数据窃取)
- 攻击演进:侦察从目标本身延伸到供应链、0day漏洞多平台覆盖
三、ATT&CK框架
3.1 模型概述
- MITRE在Kill Chain基础上构建的更细粒度、更易共享的知识模型和框架
- 攻击活动并非线性,攻击者可随意切换战术来实现最终目标
- 目前包括:PRE-ATT&CK、ATT&CK for Enterprise、ATT&CK for Mobile
3.2 核心组成
- Tactics(战术):攻击者的阶段性目标(what)
- Techniques(技术):实现战术的具体方法(how)
- Procedures(流程):特定攻击组织的具体实现方式
3.3 在溯源中的应用
- TTPs对比:将观察到的手法与已知攻击组织对比
- 技战术图谱:可视化攻击者的技战术使用情况,独特的技战术组合可作为组织特征指纹
3.4 基于ATT&CK的分析案例
- 代表案例:美司法部起诉俄情报人员干扰美国2016年大选、西工大遭NSA攻击的归因分析
四、Diamond Model(钻石模型)
4.1 模型概述
- 将所有安全事件分为四个基本元素,以菱形连线代表关系
4.2 四元组
| 元素 | 含义 |
|---|---|
| Adversary(敌手) | 攻击者或攻击组织 |
| Capabilities(能力) | 攻击者使用的工具、技术 |
| Infrastructure(基础设施) | IP、域名、C&C服务器等 |
| Victim(受害者) | 被攻击的目标 |
4.3 在溯源中的应用
- 通过一个已知元素推断其他元素,多个事件的菱形关联发现攻击者关联
- 完整菱形代表高置信度归因
4.4 基于Diamond模型的分析案例
- 通过基础设施和能力的关联分析进行组织归因
五、面向强对抗性APT的溯源取证(第二部分)
5.1 对抗性APT发展趋势
- 明确分工的小组,针对特定行业,共享部分代码或资源
- 不同阶段使用不同工具减少被准确归因的概率(初期用开源工具,高价值目标用自有工具)
- 目标行业延伸到传统行业、国家关键基础设施
- 0day漏洞储备覆盖多平台(PC、服务器、移动终端、路由器、工控设备)
5.2 APT归因的挑战
- 大多数安全公司的归因研判依据:恶意代码特性、文档特性、攻击资产、TTPs、地域/语言/时区
- 攻击者尝试规避和隐藏线索,或通过**false flag(”假旗”行动)**混淆分析
- 南亚多APT组织(蔓灵花/摩诃草/Confucius/Bahamut)TTP存在重叠,增加归因难度
5.3 APT攻击伪装
- 模仿其他组织的攻击特征(语言、工具、时间模式)进行反溯源
5.4 人机协同的攻击归因
- 人工分析+自动化工具+威胁情报的多维融合
溯源图分析
一、APT攻击概述
1.1 APT攻击定义
- APT(Advanced Persistent Threat,高级持续性威胁)
- 是一种复杂的、长期的、针对特定目标的网络攻击
- 通常由国家支持的黑客组织、有组织的犯罪集团或高度专业化的攻击者发起
- 目标是窃取敏感信息、破坏关键基础设施或进行间谍活动
1.2 APT攻击特点
- 隐蔽性:长期潜伏,避免被发现
- 持续性:不达目标不罢休
- 高度定制化:针对特定目标专门开发工具和方案
二、溯源图(Provenance Graph)概念
2.1 定义
- 溯源图是一种记录系统级因果关系的图结构
- 可捕获完整的历史上下文以及系统主体(如程序)和对象(如文件)之间的所有因果关系
- 基于系统审计日志构建
2.2 溯源图的组成要素
- 节点:主体(进程、用户)和对象(文件、注册表项、网络连接)
- 边:表示主体和对象之间的因果关系(如进程A 创建 文件B)
- 时间戳:记录每个操作的发生时间
2.3 溯源图的价值
- 提供细粒度的系统行为历史
- 支持攻击检测和事故响应
- 可用于攻击路径还原
三、现有方法
3.1 基于规则的溯源图分析
- 方法:利用专家知识和已知的攻击行为来搜索攻击
- 优点:可解释性强,结果可靠
- 缺点:需要专家知识,容易忽略零日漏洞的攻击(只能发现已知攻击)
- 代表工作:
- CONAN:实时APT检测系统,高准确率和效率
- 结合梯度的轻量级自适应溯源检测(NDSS 2025)
3.2 基于学习的溯源图分析
- 方法:应用机器学习方法对不同粒度的系统实体进行良性/恶性的分类
- 优点:显示良好的检测性能,被广泛研究
- 缺点:需要标注数据,可解释性较弱
- 代表工作:
- ShadeWatcher:基于推荐引导的溯源图威胁分析(S&P 2022)
- ProGrapher:基于溯源图嵌入的异常检测系统
- GARNET:基于GoT的告警归约与叙事事件追踪(AAAI 2026)
3.3 基于大模型的溯源图分析
- 方法:基于大模型强大的领域知识和推理能力
- 优点:对未知威胁的检测能力强
- 缺点:检测成本高,计算资源需求大
四、三种方法对比
| 维度 | 基于规则 | 基于学习 | 基于大模型 |
|---|---|---|---|
| 检测未知威胁 | 弱 | 中等 | 强 |
| 可解释性 | 强 | 中等 | 弱 |
| 成本 | 低 | 中等 | 高 |
| 专家依赖 | 高 | 中等 | 低 |
五、溯源图分析的关键挑战
- 依赖爆炸:系统运行过程中因果关系数量巨大
- 实时性:如何在大规模图中快速检测攻击
- 假阳性控制:减少误报
- 对抗性环境:攻击者可能规避溯源图检测
六、基于威胁情报的日志生成方法
- Sands to Mansions(Wang et al., 2024):基于LLM的全生命周期攻击自动构建
- PROVSYN(Huang et al., 2026):合成溯源图用于IDS数据增强
- TAGAPT(Cheng et al., TIFS 2025):面向APT样本的溯源图粒度自动生成
七、基于大模型的安全防御
- 智能代码审计与漏洞挖掘:CI/CD集成自动审查、遗留系统扫描、PoC自动生成
- 威胁情报自动化与黑市监控:Telegram/暗网7×24监听、漏洞交易预警、攻击者团伙画像
- 自适应蜜罐与欺骗防御:高交互蜜罐与攻击者持久对话、钓鱼反制消耗攻击者资源
- 大模型驱动的自动代码修复:紧急漏洞(如Log4j)秒级扫描并生成PR