利索能及
我要发布
收藏
专利号: 2023102628103
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-07-29
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述基于网络威胁情报分析的APT攻击模板生成方法,包括:步骤1、解析CTI报告得到攻击实例;

步骤1.1、对CTI报告进行非攻击语句过滤;

步骤1.2、将过滤后剩余的攻击语句中的被动语句转换为主动语句;

步骤1.3、对步骤1.2处理得到的攻击语句进行代词消解以及动词映射,得到CTI报告对应的攻击实例;

步骤2、定义实体类型,根据实体类型对所述攻击实例中的实体进行识别并标注,将标注后的实体作为标记位结合攻击实例中的单词泛化得到关系实例;

步骤3、基于多篇CTI报告得到多个关系实例,融合单词与标记位的语义得到每个关系实例的语义表示,通过聚类操作聚类关系实例,从同属于一类的关系实例中获取攻击模板;

其中,所述融合单词与标记位的语义得到每个关系实例的语义表示,包括:针对关系实例中的单词部分,采用GloVe模型输出单词向量表示作为单词的语义表示,针对关系实例中的标记位部分,采用BERT模型输出标记位向量表示作为标记位的语义表示 ;

根据单词和标记位的词频来赋予语义不同的权重,获得关系实例的语义表示 :;

式中, 表示关系实例 的语义表示, 表示第 个单词, , 表示单词的语义表示, 表示单词 在关系实例 中的出现频率, 表示第 个标记位,, 表示标记位 的语义表示, 表示标记位 在关系实例 中的出现频率。

2.如权利要求1所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述对CTI报告进行非攻击语句过滤,包括:训练语言表征模型;

将CTI报告输入至训练后的语言表征模型中,利用语言表征模型进行非攻击语句过滤,得到过滤后剩余的攻击语句。

3.如权利要求1所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述代词消解包括:使用NeuralCoref代词解析模型得到所有攻击语句中的代词映射,并将攻击语句中的代词替换为其所指代的先行实体。

4.如权利要求1所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述动词映射中的映射关系如下:将攻击语句中的动词cat、ls、net、ipconfig、tasklist、schtasks 、query、wmic映射为read,将动词delete、drop、clean、remove、pop映射为unlink,将动词echo、copy、cp、scp、inject、push、mknod、dump映射为write,将动词call、start映射为exec,将动词ping、mov、nc –l映射为send,将动词kill、stop映射为exit。

5.如权利要求1所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述实体类型包括自定义实体类型以及IOC实体类型;

所述自定义实体类型包括攻击者、进程以及文件,分别记为Attacker、Process以及File;所述IOC实体类型包括Vulnerability、MD5、Hash、IP、Registry和E‑mail。

6.如权利要求5所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,根据实体类型对所述攻击实例中的实体进行识别并标注,包括:针对一个攻击实例,采用正则匹配方法识别攻击实例中的实体并标注其所属的IOC实体类型,采用命名实体识别模型识别攻击实例中的实体并标注其所属的自定义实体类型。

7.如权利要求1所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述通过聚类操作聚类关系实例,包括:(1)初始化每个类只包含一个关系实例;

(2)计算两个类之间的欧式距离,得到欧几里得距离矩阵;

(3)判断两个类之间的欧式距离是否满足合并条件,如果满足则合并两个类作为一个新类加入到欧几里得距离矩阵,删除欧几里得距离矩阵中原来的这两个类,并执行下一步;

如果不满足则直接执行下一步;

(4)判断是否完成所有类两两之间的欧式距离判断,若完成则执行下一步;否则取未进行判断的两个类执行步骤(3);

(5)判断是否满足预设的迭代停止条件,若满足则结束并输出最终的类,完成关系实例聚类;否则返回步骤(2)继续执行。

8.如权利要求7所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述计算两个类之间的欧式距离,包括:若两个类中均仅包含一个关系实例,则欧式距离计算如下:;

式中, 为当前情况下两个类之间的欧式距离, 表示关系实例 的语义表示, 表示关系实例 的语义表示;

若两个类中有一个类仅包含一个关系实例,另一个类包含多个关系实例,则欧式距离计算如下:;

式中, 为当前情况下两个类之间的欧式距离, 表示类 , 表示 中第个关系实例的语义表示,为 中关系实例个数;

若两个类均包含多个关系实例,则欧式距离计算如下:;

式中, 为当前情况下两个类之间的欧式距离, 表示类 , 表示 中第个关系实例的语义表示,为 中关系实例个数。

9.如权利要求1所述的基于网络威胁情报分析的APT攻击模板生成方法,其特征在于,所述从同属于一类的关系实例中获取攻击模板,包括:针对仅包含一个关系实例的类,将类中的关系实例作为攻击模板;

针对包含多个关系实例的类,采用多数融合算法得到类别最终的攻击模板,所述多数融合算法,包括:(1)取关系实例中的单词部分,根据标记位部分将单词部分中的作为标记位的单词替换为标记位所属的实体类型;

(2)初始化一个为空的序列 ,将一个类中每个关系实例的单词部分当作一个序列作为输入;

(3)选择所有输入序列当前在最左侧出现次数最多的元素 加入到序列 中,若当前在最左侧元素出现最多的次数相同,则选择最先出现的元素作为元素 加入到序列 中;

(4)将元素 从其所在的输入序列中删除;

(5)重复步骤(3)和(4),直到所有输入序列为空,将最终的序列 作为当前类的攻击模板。