[發明專利]一種攻擊組織溯源分析的方法、裝置及存儲介質有效
| 申請號: | 201911043846.2 | 申請日: | 2019-10-30 |
| 公開(公告)號: | CN111030986B | 公開(公告)日: | 2022-10-21 |
| 發明(設計)人: | 任洪偉;趙玉迎;李柏松 | 申請(專利權)人: | 安天科技集團股份有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;G06K9/62 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 150028 黑龍江省哈爾濱市高新技術產*** | 國省代碼: | 黑龍江;23 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 攻擊 組織 溯源 分析 方法 裝置 存儲 介質 | ||
1.一種攻擊組織溯源分析的方法,其特征在于,包括:
獲取已公開攻擊組織相關的攻擊事件數據;
分析各攻擊事件數據并提取攻擊組織所使用的TTP信息;
將攻擊組織相關的TTP信息映射到威脅框架中,形成TTP映射模型,匯集形成各攻擊組織相關的TTP映射模型庫;
針對上報的異常事件,提取其多維特征向量形成待匹配TTP模型;
將待匹配TTP模型與TTP映射模型庫進行相似性匹配,進而發現已知攻擊組織的未知攻擊事件或發現新的攻擊組織;
其中,所述TTP信息包括攻擊組織基本信息和攻擊行動信息;攻擊行動信息包括:行動基本信息、行動行為信息和行動指紋信息;
所述將待匹配TTP模型與TTP映射模型庫進行相似性匹配,進而發現已知攻擊組織的未知攻擊事件或發現新的攻擊組織,具體包括:
利用相似性匹配算法將待匹配TTP模型與TTP映射模型庫進行多階段相似性匹配;
當所述多階段中小于第一閾值個數的階段相匹配,則待匹配TTP模型相關的攻擊組織與已知攻擊組織不相似;
當所述多階段中大于等于第一閾值個數但小于第二閾值個數的階段相匹配,則待匹配TTP模型相關的攻擊組織與已知攻擊組織達到第一程度的相似;
當所述多階段中大于等于第二閾值個數的階段相匹配,則待檢測TTP模型相關的攻擊組織與已知攻擊組織達到第二程度的相似;
其中,多階段包括但不限于:攻擊目標、攻擊意圖、攻擊過程、攻擊手段或者使用的武器裝備;所述第一閾值小于第二閾值。
2.如權利要求1所述的方法,其特征在于,所述針對上報的異常事件,提取其多維特征向量形成待匹配TTP模型,具體包括:
接收客戶端上報的異常事件,并提取相關動靜態特征,進一步提取異常事件涉及的攻擊組織的TTP信息并映射到威脅框架,形成待匹配TTP模型;
其中,所述動靜態特征包括:惡意代碼傳播特征、判定特征、屬性特征、靜態結構特征、API調用特征、動態行為特征、反分析特征、網絡特征、漏洞利用特征或者切片特征。
3.如權利要求2所述的方法,其特征在于,還包括:對所述TTP信息進行規范化處理,形成標準且結構化的數據格式。
4.如權利要求1所述的方法,其特征在于,還包括:當判定待檢測TTP模型相關的攻擊組織與已知攻擊組織達到第二程度的相似,則將所述待檢測TTP模型存儲至所述TTP映射模型庫中。
5.如權利要求1-4任一所述的方法,其特征在于,還包括:基于攻擊組織特點對TTP映射模型庫中的已知攻擊組織進行分層定級,并將分層定級以標簽的形式存儲至TTP映射模型庫中。
6.一種攻擊組織溯源分析的裝置,其特征在于,包括:
TTP提取模塊,用于獲取已公開攻擊組織相關的攻擊事件數據;分析各攻擊事件數據并提取攻擊組織所使用的TTP信息;
TTP映射建模模塊,用于將攻擊組織相關的TTP信息映射到威脅框架中,形成TTP映射模型,匯集形成各攻擊組織相關的TTP映射模型庫;
多維度特征提取模塊,用于針對上報的異常事件,提取其多維特征向量形成待匹配TTP模型;
匹配模塊,用于將待匹配TTP模型與TTP映射模型庫進行相似性匹配,進而發現已知攻擊組織的未知攻擊事件或發現新的攻擊組織;
其中,所述TTP信息包括攻擊組織基本信息和攻擊行動信息;攻擊行動信息包括:行動基本信息、行動行為信息和行動指紋信息;
所述匹配模塊,具體用于:
利用相似性匹配算法將待匹配TTP模型與TTP映射模型庫進行多階段相似性匹配;
當所述多階段中小于第一閾值個數的階段相匹配,則待匹配TTP模型相關的攻擊組織與已知攻擊組織不相似;
當所述多階段中大于等于第一閾值個數但小于第二閾值個數的階段相匹配,則待匹配TTP模型相關的攻擊組織與已知攻擊組織達到第一程度的相似;
當所述多階段中大于等于第二閾值個數的階段相匹配,則待檢測TTP模型相關的攻擊組織與已知攻擊組織達到第二程度的相似;
其中,多階段包括但不限于:攻擊目標、攻擊意圖、攻擊過程、攻擊手段或者使用的武器裝備;所述第一閾值小于第二閾值。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于安天科技集團股份有限公司,未經安天科技集團股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201911043846.2/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種高效立體遙感衛星編隊方法
- 下一篇:一種抗瞬態脈沖干擾裝置及方法





