1.一种基于超图的攻击检测与溯源方法,其特征在于,所述的基于超图的攻击检测与溯源方法,包括:步骤1、采集内核日志,并进行压缩处理得到第一起源图;
步骤2、根据ATT&CK攻防矩阵进行路径匹配,在所述第一起源图中匹配出超边,并基于超边进行超图的构建;
步骤2‑1、提取ATT&CK攻防矩阵中各TTP中的实体和行为构成第二起源图,并遍历第二起源图抽离得到行为路径;
步骤2‑2、遍历第一起源图抽离得到第一路径,将每一第一路径与各行为路径进行匹配,将匹配成功的第一路径作为超边,并基于超边构建超图;
步骤3、采用基于专家经验所得的攻击行为,对所述超图中的每个超边进行匹配,并将匹配成功的超边标记为恶意行为,并根据超边进行溯源操作。
2.如权利要求1所述的基于超图的攻击检测与溯源方法,其特征在于,利用基于Windows系统的内核日志追踪框架ETW进行内核日志的采集。
3.如权利要求1所述的基于超图的攻击检测与溯源方法,其特征在于,所述进行压缩处理得到第一起源图,包括:将每条内核日志转化为三元组<主体,操作,客体>的形式,所述主体和客体为内核日志中的实体,所述操作为内核日志中的行为;
基于三元组将采集的内核日志转化为第一起源图,所述第一起源图中的顶点为实体,所述第一起源图中的边为操作;
利用因果关系保留约简方法合并两个顶点之间具有相同操作的边;
取利用因果关系保留约简方法合并后的第一起源图,将第一起源图中两个顶点之间仅时间戳不同的多条边进行合并,合并后仅保留时间戳最早的边,且为保留的边添加频次属性,该频次属性用于表示两个顶点之间合并前仅时间戳不同的边的数量,得到最终的第一起源图。
4.如权利要求1所述的基于超图的攻击检测与溯源方法,其特征在于,所述将每一第一路径与各行为路径进行匹配,包括:计算当前第一路径与第i个行为路径的相似度:
Si=αNi+βPi
式中,Ni为当前第一路径与第i个行为路径的节点数相似度,Nl为当前第一路径与第i个行为路径中相同节点的数量,Ntotal为当前第一路径的总节点数量,Pi为当前第一路径与第i个行为路径的操作数相似度,Pl为当前第一路径与第i个行为路径中相同操作的数量,Ptotai为当前第一路径的总操作数量,Si为当前第一路径与第i个行为路径的相似度,α为节点权重,β为操作权重,且α+β=1;
取当前第一路径与所有行为路径匹配计算的相似度最大值,若相似度最大值大于匹配阈值,则当前第一路径标记为匹配成功;否则当前第一路径标记为匹配失败。
5.如权利要求1所述的基于超图的攻击检测与溯源方法,其特征在于,为每一匹配成功的第一路径赋值行为摘要,所述行为摘要包含的属性有Node、TID、TimeStamp和Path,所述Node表示切入节点,为第一路径对应的内核日志的进程名,所述TID表示与第一路径匹配成功的TTP中的技术ID,所述TimeStamp表示时间戳,时间戳为第一路径内所有顶点中最晚的时间戳,所述Path表示与第一路径匹配成功的TTP的行为路径。
6.如权利要求5所述的基于超图的攻击检测与溯源方法,其特征在于,采用基于专家经验所得的攻击行为,对所述超图中的每个超边进行匹配,包括:将超图中所有超边根据行为摘要的TID属性和TimeStamp属性构建一个超边时间顺序表;
取基于专家经验所得的攻击行为,解析该攻击行为中的技术顺序;
若攻击行为中的技术顺序与超边时间顺序表中对应技术的顺序相同,则表示与该攻击行为匹配成功,则取超边时间顺序表中与该攻击行为相同的技术,将所取技术对应的超边标记为恶意行为。
7.如权利要求5所述的基于超图的攻击检测与溯源方法,其特征在于,所述根据超边进行溯源操作,包括:取与一个攻击行为匹配成功的多个超边;
根据超边中的Node属性得到每个超边的切入节点;
根据超边中的Path属性确定多个切入节点之间的数据传递方向,并将位于数据传递方向源头的切入节点作为初始切入节点,完成溯源操作。
8.一种基于超图的攻击检测与溯源系统,包括处理器以及存储有若干计算机指令的存储器,其特征在于,所述计算机指令被处理器执行时实现权利要求1至权利要求7中任意一项所述基于超图的攻击检测与溯源方法的步骤。