本发明公开了一种融合序列学习和因果分析的APT攻击溯源方法,包括:获取系统内核日志和POI事件,系统内核日志包括遭受攻击和未遭受攻击的系统内核日志;构建POI强依赖影响模块,获得POI强依赖影响图;采用关键序列识别模型训练模块获取训练好的关键序列识别模型;通过关键组件识别模块进行APT攻击溯源,执行如下操作:将基于POI强依赖影响图获取的嵌入向量输入训练好的模型进行识别,识别出关键进程和关键事件,组合关键进程和关键事件为关键组件图,根据关键组件图实现APT攻击溯源。该方法可实现高效、准确、细粒度的APT攻击溯源,解决有标记数据集的缺少问题并有利于缓解依赖爆炸。
📄 2024113903537
📂 G06F21_56
👤 浙江工业大学
📅 2024-10-08