[發明專利]APT攻擊事件溯源分析方法、裝置和計算機可讀介質有效
| 申請號: | 202110286892.6 | 申請日: | 2021-03-17 |
| 公開(公告)號: | CN113067812B | 公開(公告)日: | 2023-02-28 |
| 發明(設計)人: | 邢洋;童志明;肖新光 | 申請(專利權)人: | 安天科技集團股份有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 北京格允知識產權代理有限公司 11609 | 代理人: | 張沫 |
| 地址: | 150028 黑龍江省哈爾濱市高新技術產*** | 國省代碼: | 黑龍江;23 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | apt 攻擊 事件 溯源 分析 方法 裝置 計算機 可讀 介質 | ||
1.一種APT攻擊事件溯源分析方法,其特征在于,包括:
獲取待分析APT攻擊事件的相關數據;
從所述待分析APT攻擊事件的相關數據中提取多個攻擊基因;所述攻擊基因是所述待分析APT攻擊事件的相關數據中具有惡意攻擊特征的數據;
確定所述待分析APT攻擊事件中包括的與所述多個攻擊基因具有關聯關系的若干個攻擊實體;其中,每一個攻擊實體與至少一個攻擊基因相關聯;
根據預先構建的攻擊階段映射庫,確定各攻擊基因分別所屬的攻擊階段;所述攻擊階段映射庫包括攻擊基因與所屬攻擊階段的映射關系;
根據所述若干個攻擊實體、與每一個攻擊實體相關聯的至少一個攻擊基因,構建攻擊場景圖譜;所述攻擊場景圖譜是所述待分析APT攻擊事件所涉及的各攻擊實體之間的關聯關系圖;
根據所述攻擊場景圖譜以及確定的各攻擊基因分別所屬的攻擊階段,還原出所述待分析APT攻擊事件的攻擊鏈路;
根據還原出的所述攻擊鏈路,溯源出所述待分析APT攻擊事件的攻擊信息。
2.根據權利要求1所述的方法,其特征在于,所述攻擊階段映射庫通過以下方式構建:
獲取至少兩個樣本APT攻擊事件分別對應的相關數據;
從每一個所述樣本APT攻擊事件的相關數據中分別提取出攻擊基因;
針對每一個從所述樣本APT攻擊事件的相關數據中提取出的攻擊基因,將該攻擊基因與網空威脅框架在各個攻擊階段上分別包括的技術點進行匹配,將匹配上的技術點所對應的攻擊階段確定該攻擊基因的攻擊階段,并建立該攻擊基因與攻擊階段的映射關系;
將每一個從所述樣本APT攻擊事件的相關數據中提取出的攻擊基因與攻擊階段的映射關系存儲到數據庫中,得到攻擊階段映射庫。
3.根據權利要求1或2所述的方法,其特征在于,
所述攻擊基因至少包括以下任意一項或多項靜態的攻擊基因:代碼結構基因、代碼API調用基因、文件屬性基因、數字簽名基因和行為基因;
所述攻擊基因至少還包括以下任意一項或多項動態的攻擊基因:反分析基因、漏洞利用基因、拆分基因、調用依賴基因和傳播基因。
4.根據權利要求1所述的方法,其特征在于,所述根據所述若干個攻擊實體、與每一個攻擊實體相關聯的至少一個攻擊基因,構建攻擊場景圖譜,包括:
分析出所述多個攻擊基因之間的關聯關系;
根據與每一個攻擊實體相關聯的至少一個攻擊基因,以及分析出的所述多個攻擊基因之間的關聯關系,確定出所述若干個攻擊實體中具有關聯關系的任意兩個攻擊實體;
將確定出具有關聯關系的任意兩個攻擊實體之間進行連線,以形成攻擊場景圖譜。
5.根據權利要求4所述的方法,其特征在于,所述根據所述攻擊場景圖譜以及確定的各攻擊基因分別所屬的攻擊階段,還原出所述待分析APT攻擊事件的攻擊鏈路,包括:
根據與每一個攻擊實體相關聯的至少一個攻擊基因以及各攻擊基因分別所屬的攻擊階段,確定各攻擊實體所屬的攻擊階段;
對各攻擊實體所屬的攻擊階段進行時序分析;
根據時序分析結果確定所述攻擊場景圖譜中各連線的方向;
將所述若干個攻擊實體按照各連線的方向進行排序,得到所述待分析APT攻擊事件的攻擊鏈路。
6.根據權利要求1所述的方法,其特征在于,所述根據還原出的所述攻擊鏈路,溯源出所述待分析APT攻擊事件的攻擊信息,包括:
根據所述攻擊鏈路確定出攻擊組織的判定結果、被攻擊組織的判定結果;所述判定結果包括IP判定結果、URL判定結果和域名判定結果中的至少一項;
融合多源情報關聯拓線數據以及所述判定結果,溯源所述APT攻擊事件的攻擊信息;所述攻擊信息包括攻擊組織名稱、被攻擊組織名稱、攻擊工具、攻擊手段、攻擊意圖和攻擊過程中的至少一種。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于安天科技集團股份有限公司,未經安天科技集團股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.17sss.com.cn/pat/books/202110286892.6/1.html,轉載請聲明來源鉆瓜專利網。





