1.一种基于元行为的APT攻击样本增强及检测方法,其特征在于,所述基于元行为的APT攻击样本增强及检测方法,包括:步骤1、部署日志数据采集器;
步骤2、以ATT&CK框架中各个阶段的技术为分析基础,利用日志数据采集器采集APT攻击下的系统级日志数据,以进程为单位分析系统级日志数据中的动态行为特征,并根据动态行为特征定义元行为;
步骤3、根据元行为构建自动化脚本,运行自动化脚本并采集运行时产生的系统级日志数据,将采集的系统级日志数据作为正常样本集;
步骤4、将所述正常样本集作为训练集,利用训练集对孪生网络进行训练直至达到预设的训练结束条件;
步骤5、取训练至收敛的孪生网络对待分析的系统级日志数据进行APT攻击检测,包括:步骤5.1、将实时采集的系统日志数据输入孪生网络,得到该系统日志数据所包含的元行为;
步骤5.2、将该系统日志数据中识别得到的元行为进行组合,若组合结果符合ATT&CK框架中的攻击链,则检测结果为本次采集的系统日志数据中包含APT攻击;否则本次采集的系统日志数据中不包含APT攻击。
2.如权利要求1所述的基于元行为的APT攻击样本增强及检测方法,其特征在于,所述元行为包括:下载执行、远程Shell、键盘记录、获取密码、远程摄像头、访问网址、计算机控制、系统信息、录音、服务管理器、脚本执行、CD‑Rom控制、枚举窗口、剪贴板管理、桌面任务栏管理、DDos、网络连接表、软件管理、显示器控制、语音转换、自启动管理、USB管理、搜索文件、文件传送。
3.如权利要求1所述的基于元行为的APT攻击样本增强及检测方法,其特征在于,所述孪生网络的子网络为LSTM模型,所述LSTM模型的层数为2层且每层神经元个数为32个,所述LSTM模型最后的输出结构为拉伸层。
4.如权利要求1所述的基于元行为的APT攻击样本增强及检测方法,其特征在于,利用训练集对孪生网络进行训练直至达到预设的训练结束条件,包括:步骤4.1、将属于同一元行为的三个数据片段和一个属于不同元行为的数据片段组成一个训练组,并划分训练组为两个数据对,将两个数据片段属于同一元行为的数据对设置为正样本,两个数据片段属于不同元行为的数据对设置为负样本;
步骤4.2、取训练组,将两个数据对分别输入孪生网络的两个子网络,计算两个子网络输出的拉伸向量之间的距离,将计算得到的距离先后输入一个激活函数为RELU的全连接层,以及一个激活函数为Sigmoid的输出层,最终得到置信值;
步骤4.3、对比置信值和认证阈值,若置信值大于或等于认证阈值,则表示模型认证结果为包含该元行为;否则模型认证结果为不包含该行为;
步骤4.4、根据模型认证结果和设置为正样本或负样本的数据对调整孪生网络的模型参数,重复取训练组进行训练直至达到预设的训练结束条件。
5.如权利要求4所述的基于元行为的APT攻击样本增强及检测方法,其特征在于,所述计算两个子网络输出的拉伸向量之间的距离,包括:式中,D为计算得到的距离, 为其中一个子网络输出的拉伸向量F1中的第j个元素,为另一个子网络输出的拉伸向量F2中的第j个元素,j=1,2,3,…,J,J是的拉伸向量的长度。
6.如权利要求1所述的基于元行为的APT攻击样本增强及检测方法,其特征在于,所述将实时采集的系统日志数据输入孪生网络,得到该系统日志数据所包含的元行为,包括:将实时采集的系统日志数据放入孪生网络作为其中一个输入,并设置孪生网络另一个输入为各个单独包含一个元行为的数据集,将实时采集的系统日志数据与不同元行为对应的数据集进行一一比较,若孪生网络针对当前数据集输出的对比置信值大于或等于认证阈值,则表示模型认证结果为实时采集的系统日志数据包含该数据集对应的元行为。
7.如权利要求1所述的基于元行为的APT攻击样本增强及检测方法,其特征在于,所述将该系统日志数据中识别得到的元行为进行组合,包括:将该系统日志数据中识别得到的元行为进行排列组合,并将每次排列组合得到的结果与ATT&CK框架中的攻击链进行比对。