利索能及
我要发布
收藏
专利号: 2024111594863
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-07-29
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种基于恶意意图表征图的APT攻击检测方法,其特征在于,所述基于恶意意图表征图的APT攻击检测方法,包括:收集系统溯源事件流,将系统溯源事件流转换为节点和边并构建知识图谱,根据节点的行为和标签传递规则为节点分配对应的恶意意图标签,利用知识图谱和恶意意图标签构建恶意意图表征图;

采用WL图核方法提取节点的结构特征,根据恶意意图标签提取节点的恶意意图特征;

对每个节点的结构特征和恶意意图特征进行归一化处理并进行拼接,得到融合特征,将融合特征输入变分自编码器模型,得到重建特征;

用余弦相似度将融合特征与重建特征进行比较,当差值大于预设的异常阈值时,当前节点是异常节点,当差值小于等于预设的异常阈值时,当前节点是良性节点;

其中,

所述采用WL图核方法提取节点的结构特征,包括:

将节点的类型作为节点的类型标签,将事件的类型作为边的类型标签;

对于每个节点,采用WL图核方法根据当前节点的类型标签和当前节点连接的边和节点的类型标签按照时间顺序组合得到当前节点新的类型标签,更新每个节点的类型标签预设次数;

基于更新后的类型标签,使用doc2vec的Skip‑Gram模型生成节点的结构特征。

2.根据权利要求1所述的基于恶意意图表征图的APT攻击检测方法,其特征在于,所述收集系统溯源事件流,将系统溯源事件流转换为节点和边并构建知识图谱,根据节点的行为和标签传递规则为节点分配对应的恶意意图标签,利用知识图谱和标签构建恶意意图表征图,包括:收集系统溯源事件流用于构建知识图谱,当事件未被记录过时,将源节点和目标节点添加到知识图谱中作为新节点,并为新节点分配相应的时间戳和属性信息,为新节点创建一条边;

当知识图谱中的节点数量达到第一预设数量后,完成知识图谱的构建;

继续收集系统溯源事件流,如果新的事件的源节点或目标节点为与知识图谱中的节点相连的节点,则将源节点或目标节点添加到知识图谱中,并按照标签传递规则为新的事件的源节点或目标节点分配相应的恶意意图标签,如果新的事件的源节点或目标节点为与知识图谱中的节点不相连的节点,则用于构造新的知识图谱;

当知识图谱中的节点数量达到第二预设数量时,生成恶意意图表征图。

3.根据权利要求1所述的基于恶意意图表征图的APT攻击检测方法,其特征在于,所述根据恶意意图标签提取节点的恶意意图特征,包括:计算不同的恶意意图标签的类型的个数,记作 ;

将恶意意图标签的类型映射函数设置为 ,将恶意意图标签的类型映射到从0到 的整数范围;

计算每个节点的每个类型的标签数量,得到每个节点的 维的节点恶意意图特征。