CN119420576A 一种基于多源知识融合的apt攻击检测方法及系统 (浙江工业大学)_第1页
CN119420576A 一种基于多源知识融合的apt攻击检测方法及系统 (浙江工业大学)_第2页
CN119420576A 一种基于多源知识融合的apt攻击检测方法及系统 (浙江工业大学)_第3页
CN119420576A 一种基于多源知识融合的apt攻击检测方法及系统 (浙江工业大学)_第4页
CN119420576A 一种基于多源知识融合的apt攻击检测方法及系统 (浙江工业大学)_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

一种基于多源知识融合的APT攻击检测方法公开了一种基于多源知识融合的APT攻击检测方2收集网络威胁情报构建为多个攻击场景图,将每个攻击场景图中的最长路径作为句根据良性行为知识库中实体的总频率、总出度和总入度,计算每个利用威胁嵌入模型对每个可疑节点的每条候取被大语言模型判定为异常的可疑节点作为异常节点,并对所有异常节点进行聚合,2.根据权利要求1所述的基于多源知识融合的AP;;从源节点到目标节点d.的事件类型的总频率,表示t时刻从源节点点,Toalrreq(v,d,e)表示从节点v到目标节点d,的事件类型c的总频率,表示从节点到所有目标节点的所有事件类型的总频率的总和,n(v)表示节点v的总入度,此时节点v作为目标节点,Totalrreq(s,v,c)表示从源节点s,3.根据权利要求1所述的基于多源知识融3;量和良性向量的点积,表示向量的模,cosinesimilari(x,,x)表示待检测向量与良性4.根据权利要求1所述的基于多源知识融合的APT攻;;Toalrreg(y,v,ce")表示从节点到节点va的事件类型e的总频率,Touallrreq(y,d,c)表示从节点到目标节点d.的事件类型c的总频率,表示从节点到所有目标节点的所有事件类型的总频率的总和,our(v.)表示节点的总出度,表示节点,的总出度,v,为起源图中的第j个节点,IN(v2)表示节点的总入其中,Touallrreq(y,d,c)、our(v)和In(v)根据起源图中事件交互信息计算得到,Toalrreg(y,v,ce")、our(s,)和从良性行为知识库中获取,若获取失败,则直接赋4;5.根据权利要求1所述的基于多源知识融合的A将罕见事件列表与由敏感文件组成的关键词列表有交集的异常节点划分至同一个异针对待筛选节点,如果一个节点出现在另外一个节点的罕见事件6.根据权利要求1所述的基于多源知识融合的APT攻取异常集群中异常节点对应的候选路径的罕见得分进行累加,并在累7.一种基于多源知识融合的APT攻击检测系统,包括处理器以及存储有若干计算机指任意一项所述基于多源知识融合的APT攻击检5[0001]本发明属于网络安全和深度学习技术领域,具体涉及一种基于多源知识融合的[0005]本发明的目的在于提供一种基于多源知识融合的APT攻击检测方法及系统,有效6coum(s,d,c',)表示t时刻从源节点到目标节点d,的事件类型c的频率,our(v)表示事件类型c的总频率,表示从节点v到所有目标节点的所有事件类Totalrreq(s,v,c)表示从源节点到节点v的事件类型c的总频率,表示从所有源节点到节点v的所有事件类型的总频率的总和,c表示所有事件类型中的任一事件类型。测向量和良性向量的点积,H表示向量的模,cosinesimilari(x,,x)表示待检测向量与7[0026]对于可疑节点v的每一条路径,e,表示路径中的第i个事事件e,的目标节点,表示事件e,的事件类型,s(e)表示事件e,的频率得分,D.a(v2事件e,的出度占比,r(e)表示事件e,的频率占比,表示事件e,的入度占比,Toalrreg(y,v,ce")表示从节点到节点va的事件类型e的总频率,Touallrreq(y,d,c)表示从节点到目标节点d.的事件类型c的总频率,表示从节点到所有目标节点的所有事件类型的总频率的总和,our(v.)表示节点的总出度,表示节点,的总出度,v,为起源图中的第j个节点,IN(v2)表示节点的总入our(v)和In(v)根据起源图中事件交互信息计算得到,Toalrreg(y,v,ce")、our(s,)和从良性行为知识库中获取,若获取失败,则直[0037]将罕见事件列表与由敏感文件组成的关键词列表有交集的异常节点划分至同一8[0042]本发明提供的一种基于多源知识融合的APT攻击检测方法及系统,与现有技术相9coum(s,d,c',)表示时刻从源节点s.到目标节点d,的事件类型的频率。示从节点v到目标节点d.的事件类型c的总频率,表示从节点v到为目标节点,Toualrreq(s,v,c)表示从源节点s,到节点v的事件类型c的总频率,表示从所有源节点到节点v的所有事件类型的总频率的总和,c表长路径,将其视为一个句子,其中表示路径中的节[0060](2_1)起源图构建:从系统审计工具(如WindowsETW(EventTracingfor图G。件的频次。将压缩后的边定义为(ege_0ne,limestamp,coun),其中ege_pe表示事件的测向量和良性向量的点积,H表示向量的模,cosinesimilari(x,,x)表示待检测向量与事件e,的目标节点,表示事件e,的事件类型,s(e)表示事件e,的频率得分,D的百分比,D.(v2)表示事件e,的入度占比,Toalrreg(y,v,c')表示从节点到节点va的事件类型的总频率,Totalrreq(y,d,e)表示从节点到目标节点d,的事件类型c的总频率,表示从节点到所有目标节点的所有事件类型的总频率的总,的总出度,v,为起源图中的第j个our(v)和In(v)根据起源图中事件交互信息计算得到,Toalrreg(y,v,ce")、our(s,)和从良性行为知识库中获取,对比实体的名称以[0078]为了降低路径搜索的复杂性并确保检测的实时性,每个选路径生成查询向量,取与查询向量的相似度最大的前[0082]使用Doc2vec模型对可疑节点及其候选路径进行编码,生成每条候选路径对应的向量最相似的前个威胁向量,这些威胁向量包用LLM的上下文理解能力判断异常节点是否[0086]B、将罕见事件列表与由敏感文件组成的关键词列表有交集的异常节点划分至同否与敏感文件组成的关键词列表有交集。如果两个节点的相关事件都包含至少一个关键[0091]本发明方

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论