利索能及
我要发布
收藏
专利号: 2022115088556
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-08-19
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种基于智能化渗透测试的奖励防御方法,包括如下步骤:

步骤1,渗透攻击;渗透测试通过对目标网络各个子网进行逐步渗透,发现其敏感主机所在位置并攻击;最后将结果绘制成报告提供给测试者,测试人员就可通过报告来对系统进行加固防御,来提高网络的安全性;基于QL算法,使用深度神经网络作为函数逼近器来生成状态动作值;通过对目标敏感主机进行漏洞利用、扫描、权限提取等操作进行渗透测试;

步骤2,蜜罐部署;通过在目标网络部署蜜罐来保护敏感主机,利用强化学习QL算法进行战略方式部署蜜罐来获得最佳数量的蜜罐并且考虑防御者和攻击者的收益成本;并基于上述方法对防御效果进行验证;

步骤3,防火墙防御;通过在添加蜜罐主机的目标网络中分别设置不同奖励值的防火墙;通过在蜜罐主机子网中设置高奖励值的防火墙诱使攻击者掉入蜜罐主机中,并在包含敏感主机子网中设置低奖励值的防火墙来保护敏感主机不被攻击从而达到更好的防御效果;在该步骤中仍然采取QL算法框架,通过修改利用不同奖励值的防火墙来进行防御,最终更好的降低渗透攻击者的渗透成功率。

2.如权利要求1所述的一种基于智能化渗透测试的奖励防御方法,其特征在于:步骤1具体包括:S11、基于Q‑learning算法实现智能化渗透攻击的过程中,攻击者会不断优化自动生成的攻击路径,并最终得到最佳攻击路径;智能体被视为渗透攻击者,S={s1,s2,...,si}代表攻击者的状态集合,其中si是攻击者在特定时刻i从外网利用扫描工具所获取关于主机的信息;

S12、根据获取的状态信息,攻击者将对目标主机渗透入侵;攻击者的动作合集可表示为A={a1,a2,...,ai},其中ai是攻击者根据其与环境交互获得的状态si所采取的动作,渗透攻击过程中所采取的动作如下表所示;

名称 类型 成本消耗 概率 访问权限

SSH 渗透 3 0.9 User

FTP 渗透 1 0.6 User

HTTP 渗透 2 0.9 User

Tomcat 提权 1 1 Root

Daclsvc 提权 1 1 Root

服务扫描 扫描 1 1 /

操作系统描 扫描 1 1 /

子网扫描 扫描 1 1 /

进程扫描 扫描 1 1 /

S13、根据攻击者采取动作ai是否成功渗透至目标主机,将会给予攻击者奖励反馈ri,R={r1,r2,...,rn}表示攻击者所获得的奖励集合;奖励值计算如下:S14、在渗透过程中,攻击者的目标就是最大化累计的奖励值,即采用尽可能少的操作来渗透最大价值的敏感主机,如下式所示:

3.如权利要求1所述的一种基于智能化渗透测试的奖励防御方法,其特征在于:步骤2体包括:S21、将蜜罐部署问题视为两个敌对玩家的安全对抗;N为可用作蜜罐或接入点的已连接站的总数;蜜罐的利用的N的比率用θ表示;sD,i∈{‑1,1}表示防守者的策略:当网络攻击针对真实接入点或蜜罐时,sD,i分别等于‑1和1,SA,i表示攻击者策略,防守方在时间间隔t内的效用函数UD[t]可表示为:其中δ1表示防御者针对蜜罐的每次攻击的收益,δ2表示防御者在不使用蜜罐的情况下检测到的每次攻击的收益,δ3是防守者未及时检测到的每次攻击的成本;当攻击被检测到时候,Ir,i=1,当未被攻击时Ir,i=0,当SD,i=‑1则表示攻击设备是蜜罐,C与使用蜜罐引起的成本相关;

S22、为了使得蜜罐具有更好的防御效果,防御方的最佳策略是随机分配蜜罐,这样攻击者就无法识别它们的存在;其中UD表示防守方在时间间隔t内的效用函数,由于防守方无法先验地知道攻击次数,因此目标是优化UD的期望值 并通过每个连接的设备受到攻击的概率φ与蜜罐对应的资产部分相关的概率θ来实现:Pr是不存在蜜罐的情况下检测攻击的概率;Pr=1的情况下,蜜罐不会为防御者提供任何收益;为了达到最好的防御效果将选择合适的θ值来最大化效用函数UD[t];

S23、后续工作中可以部署的蜜罐数量表示可能的动作a,蜜罐的数量表示当前状态s;

基于QL算法更新机制即可获得目标网络最合适的蜜罐数量;

S24、基于S1步骤的方法对目标网络的敏感主机进行渗透攻击,若在规定回合数内攻击者陷入蜜罐中而不能成功渗透敏感主机则证明本发明具有很好的防御效果。

4.利要求1所述的一种基于智能化渗透测试的奖励防御方法,其特征在于:步骤3包括:S31、通过使用术语k设计奖励以激励现实的攻击活动,这样在采取行动a后状态s的奖励变为:R(s,a)=R(s,a)+k(s)                  (7)S32、术语k用于减少奖励以激励避免防火强;其取值如下:

其中w≤0是调整激励强度的参数;可通过通信协议的安全性改变奖励的变化;其中FTP的k乘数值0.8,而SSH的k乘数值为0.2.所以当攻击者进行渗透包含基于FTP的防火墙的主机可能比SSH更难;

S33、基于上述原理,攻击者更倾向于攻击渗透包含基于SSH的子网;通过利用步骤S2中蜜罐网络,可在具有蜜罐主机的子网设置SSH的防火墙,而在敏感主机子网中设置FTP的防火墙;使得攻击者更加容易的掉入蜜罐主机之中而更难以渗透敏感主机;

S34、基于QL算法对目标网络的敏感主机进行渗透攻击,若渗透敏感主机所需要的回合数相对于步骤S2要更多即可证明该模型具有更好的防御效果。