[發(fā)明專利]基于同源性分析的APT攻擊識別及歸屬方法、系統(tǒng)和存儲介質(zhì)有效
| 申請?zhí)枺?/td> | 202011037709.0 | 申請日: | 2020-09-28 |
| 公開(公告)號: | CN112202759B | 公開(公告)日: | 2021-09-07 |
| 發(fā)明(設(shè)計)人: | 張倩青;李樹棟;吳曉波;韓偉紅;方濱興;田志宏;殷麗華;顧釗銓 | 申請(專利權(quán))人: | 廣州大學(xué) |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 廣州市華學(xué)知識產(chǎn)權(quán)代理有限公司 44245 | 代理人: | 李斌 |
| 地址: | 510006 廣東省*** | 國省代碼: | 廣東;44 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 同源性 分析 apt 攻擊 識別 歸屬 方法 系統(tǒng) 存儲 介質(zhì) | ||
1.基于同源性分析的APT攻擊識別及歸屬方法,其特征在于,包括下述步驟:
從監(jiān)控的威脅數(shù)據(jù)中采集APT相關(guān)的攻擊數(shù)據(jù),并提取定義的APT四元特征組中各集合中的特征元素值,具體為:
將APT攻擊長期持續(xù)性的一系列活動定義為一個四元組:IT=(IKC,Traffic,Tool,Target),每個攻擊根據(jù)元組中的類別均可提取零到多個特征值;所述四元組中:
①IKC為攻擊過程集合,IKC=(c1,c2,...,c7);使用攻擊鏈描述APT攻擊的各個階段以及其攻擊手段,將攻擊者的攻擊過程分解為7個步驟:c1=Reconnaissance偵察,c2=Weaponization武器構(gòu)建,c3=Delivery載荷投遞,c4=Exploitation漏洞利用,c5=Installation駐留,c6=C2命令控制,c7=Actions on Objectives采取行動;
②Traffic為攻擊中提取的流量數(shù)據(jù)的屬性集合,包括源IP、目的IP、源端口、目的端口和協(xié)議號,Traffic=(sourceIP,destinationIP,sourcePort,destinationPort,protocol);
③Tool為攻擊者使用的工具集合,工具集由一個或多個組件組成,APT組織通常自己開發(fā)工具集并實施攻擊,Tool=(Component1,Component2,...,Componentn);
④Target為攻擊目標集合,APT攻擊對攻擊目標針對性強,目標明確,Target=(Target1,Target2,...,Targetn);
與任意已有的某個APT組織庫中的APT攻擊特征元組進行特征向量化,具體為:
首先將攻擊數(shù)據(jù)IT的每個類別的元素值分別與APTj相對應(yīng)的類別的元素值合并并對里面的元素值去重,得到Setj=(set1,set2,set3,set4),然后分別獨立地對Setj中的四個集合中的每個元素值進行索引編號;當(dāng)IT攻擊的Traffic集合數(shù)據(jù)為:TrafficIT=(sourceIPIT,destinationIPIT,sourcePortIT,destinationPortIT,protocolIT),在已知APT組織庫中任意選取某一APTj,它的Traffic集合數(shù)據(jù)為再將TrafficIT和的元素值將合并并去重得到set2,然后對set2每個元素值進行索引編號:依此類推,最后基于集合元素的索引編號使用one-hot編碼分別計算出TrafficIT和的向量值,并得到兩個向量數(shù)組;
以此類推分別基于以上步驟計算出IT和APTj的四個元組數(shù)據(jù)集合的向量數(shù)組得到:
對兩組攻擊的特征向量計算相似性,發(fā)現(xiàn)該攻擊與選取APT攻擊的關(guān)系及所屬的組織,并將該攻擊樣本保存到APT組織庫中,具體為:
基于生成的VIT和攻擊向量特征,兩個對應(yīng)的向量集合之間分別計算余弦相似度,得到四個余弦值,然后各自乘以每個集合的權(quán)值w,得到IT和APTj攻擊樣本的相似度;若相似度高于閾值ε,則判定這兩個攻擊同源,為同一攻擊組織所為,若該攻擊與已知APT組織庫中所有攻擊比較后相似度都不高于閾值ε,則初步認為該攻擊不是APT;其中,閾值ε的值依據(jù)APT組織庫中的實際數(shù)據(jù)情況進行設(shè)置。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于廣州大學(xué),未經(jīng)廣州大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.17sss.com.cn/pat/books/202011037709.0/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。





