技术应用

基于攻击意图的信任传递攻击检测

  • 孙维政 ,
  • 殷丽华 ,
  • 杨佳庚 , * ,
  • 骆俊杰 ,
  • 游贵鹏 ,
  • 朱金玉
展开
  • 广州大学网络空间安全学院,广州 510000

网络出版日期: 2026-05-13

基金资助

国家自然科学基金(U25B2026)

版权

版权所有©《网络空间安全科学学报》编辑部 2026

Detecting trust-propagation attacks with attack-intent awareness

  • Sun Weizheng ,
  • Yin Lihua ,
  • Yang Jiageng , * ,
  • Luo Junjie ,
  • You Guipeng ,
  • Zhu Jinyu
Expand
  • Cyberspace Institute of Advanced Technology, Guangzhou University, Guangzhou 510000, China

Online published: 2026-05-13

Copyright

Copyright ©2026 Journal of Aeronautical Materials. All rights reserved.

摘要

面向数字身份的网络攻击已从单点突破向链式劫持攻击模式演化。攻击者获取具备上游信任属性的身份凭据后,可在认证协议设计规范内生成任意下游凭据,实现合法形式下的未授权访问,此类攻击被定义为信任传递攻击。与之对应,传统基于单点的异常检测对凭据滥用覆盖不足,难以有效检测信任传递攻击。为此,提出一种以数字身份生命周期为核心的一致性检测方法将数字身份活动抽象为“身份认证 — 身份授予 — 身份使用”三阶段,通过跨阶段时序约束与数据流一致性校验判定下游凭据合法性。提出自适应动态时间窗口,用于评估与判定信任传递过程的时序约束;设计基于攻击意图的行为链自动收缩机制,在同一窗口内区分主凭据与相关凭据,剔除系统日志中的各类噪声,将日志数据收敛至支撑结论的最小证据集。最后,设计的GoldenAuditer系统经评估实验验证,在检测准确率、误报率、漏报率、行为链收缩比等指标上,较传统基线方案具有显著优势,可在复杂噪声与时延条件下准确检测信任传递攻击。

本文引用格式

孙维政 , 殷丽华 , 杨佳庚 , 骆俊杰 , 游贵鹏 , 朱金玉 . 基于攻击意图的信任传递攻击检测[J]. 网络空间安全科学学报, 2026 , 4(1) : 92 -104 . DOI: 10.20172/j.issn.2097-3136.260205

Abstract

Cybersecurity attacks targeting digital identities have evolved from the single-point breach mode to the chain-driven hijacking mode. Once attackers obtain credentials with upstream trust attributes, they can derive any arbitrary downstream credentials within the design specifications of authentication protocols and gain unauthorized access in a legally compliant form. This type of attack is referred to as a trust-propagation attack. Traditional single-point-based anomaly detection has inadequate coverage for credential abuse, thus failing to effectively detect trust-propagation attacks. To address this issue, a core-centered consistency detection approach based on the digital identity lifecycle is proposed. This approach abstracts digital identity activities into three phases: identity authentication, identity authorization, and identity usage. It determines the legitimacy of downstream credentials by verifying cross-phase temporal constraints and data flow consistency. an adaptive dynamic time window is proposed to evaluate and validate the temporal constraints of the trust-propagation process. In addition, an automatic intent-driven behavior-chain contraction mechanism is designed. This mechanism distinguishes primary credentials from associated credentials within the same window, filters various types of noise in system logs, and converges log data to a minimal evidence set that supports the conclusions. Finally, the designed GoldenAuditer system is validated through evaluation experiments, which achieves higher detection accuracy, lower false positive and false negative rates, and a more optimal behavior-chain contraction ratio compared with traditional schemes. It can accurately detect trust-propagation attacks under the conditions of complex noise and time delays.

0 引言

近年来,数字身份已成为企业与组织构建信息系统的核心要素,在跨域协作、自动化服务调用场景中,数字身份的重要性快速提升。同时,面向数字身份的网络攻击正从单点突破向链式劫持的模式演化:攻击者一旦获取具备上游背书能力的材料(如域控主机签发密钥、服务账户机密等),便可在认证协议设计规范内生成任意下游凭据,实现横向移动与凭据访问。本文将其定义为信任传递攻击:当攻击者获取一份具备上游信任属性的身份凭据后,依托该上游凭据的信任根地位,直接伪造并使用下游凭据,并以该下游凭据身份实施横向移动、持久化等恶意行为。
信任传递攻击的危害体现在两方面:①凭据伪造流程符合协议规范,导致传统基于单点的异常检测方法难以奏效 [1];②凭据生成与使用可在较长时间内持续发生,实现持久化与横向移动。现有防御技术主要关注两个阶段:①在攻击的前链路聚焦漏洞利用与代码注入防护,例如,数据执行保护(data execution prevention,DEP)[2]、地址空间布局随机化(address space layout randomization, ASLR)[3];②在攻击的后链路依赖既定规则或攻击者画像拦截可疑访问 [4]。然而,前者无法检测合法凭据的滥用行为,且实际部署难度较高;后者若脱离身份生命周期的上下文约束,在跨系统、跨角色的真实环境中易出现高误报与漏报。更关键的是,信任传递攻击并非单一异常调用事件,而是“身份认证—身份授予—身份使用”三阶段逻辑链被篡改后引发的身份一致性缺失:使用阶段出现合法凭据,但其前序的认证与授予证据链不存在或不匹配。仅凭固定时间窗或单维字段相似度,难以在复杂场景下稳定刻画此类跨阶段的一致性受损问题。
针对现有防御技术难以抵御信任传递攻击的现状,本文围绕身份生命周期一致性提出系统化防御思路:将数字身份活动抽象为“身份认证—身份授予—身份使用”三阶段,强调跨阶段时序约束与数据流一致性校验,将可解释的前序链条是否存在作为凭据真伪的判断依据。为应对真实环境中网络与系统抖动带来的不确定性,本文引入自适应动态时间窗口,通过自适应离线学习,估计“认证到授予”“授予到使用”的稳健上界;同时,设计基于攻击意图的行为链自动收缩机制,剔除与攻击行为无关的伴随事件,将日志数据收敛至支撑结论的最小证据集。相较于单点异常检测,本文以生命周期的完整性与一致性为约束,在不依赖特定认证协议的前提下,直接对抗信任传递范式下的链式劫持攻击。
本文的主要贡献如下。
1)提出基于数字身份生命周期的一致性检测方法。从认证、授予、使用三阶段闭环刻画身份事件,定义信任传递攻击的核心步骤,统一黄金票据、白银票据及凭据复用等多类实现形式的判断逻辑。
2)构建自适应动态时间窗口模型。基于历史成功链条估计稳健分位上界,兼容环境噪声,降低固定阈值在异构场景下的失真;设计多字段一致性与主凭据选择机制,融合事件主体及相关环境上下文等因素[5],区分主凭据与伴随凭据,在同一窗口内判定服务转介、缓存等背景活动,显著减少噪声干扰与误匹配。
3)提出一种面向事件窗口的动态窗配对与判断算法,形成从锚点行为出发的邻域检索、候选筛选、主链确证与异常标注一体化流程,具备实际落地可行性。
4)开展实证验证与评估。基于真实攻击场景与技战术仿真,对检测准确率、误报率、漏报率、行为链收缩比等指标进行评估,验证系统在复杂噪声与时延条件下对信任传递攻击的稳定识别能力。

1 相关工作

针对 Kerberos 协议下黄金票据、白银票据及凭据滥用等信任传递攻击场景,既有研究与工业实践领域大体可归纳为三条技术路线:①基于静态规则的日志审计;②基于机器学习的异常认证检测;③基于攻击溯源图的攻击检测。三类方法在部署成本、泛化能力与解释粒度方面各有侧重,但在真实域环境中往往面临同一类工程约束,即日志来源异构性、背景噪声密集、缓存与转介机制复杂,导致跨阶段事件配对容易出现错配与漏配问题。基于这一现实,本文以“可复核、可落地”的审计证据为前提,引入“身份认证—身份授予—身份使用”的生命周期闭环作为核心判定依据,并通过自适应动态时间窗对齐环境时延特性,从而在噪声背景中提升事件配对的稳定性与可解释性。

1.1 基于静态规则的日志审计

面向黄金票据、白银票据与凭据滥用等场景,工业界最常用的思路是以静态规则作为检测核心:一方面基于MITRE ATT&CK框架(如战术技术编号 T1558.003)对威胁场景进行抽象,另一方面围绕票据生命周期中可观测的日志“指纹”,明确检测要点与证据来源,具体包括域控安全日志与 KDC 服务器相关审计日志。围绕这一需求,社区级规则库Sigma针对 Windows 安全日志中的关键事件(如 476847694624 等)提供大量可复用规则,通过服务名、票据选项、账户类型等字段过滤约束,覆盖常见攻击可疑模式[6]
静态规则的优势在于部署门槛低、知识复用度高,适合作为安全运营中心(security operations center,SOC)的基线能力,尤其在缺乏标注数据或需快速上线场景中更具工程可行性。然而,该类方法在域环境中也存在典型局限性,主要体现在3个方面:①规则往往依赖固定时间窗或单字段阈值,跨主机时钟偏差问题、网络抖动以及缓存与转介机制,都会放大事件配对的不确定性,进而造成错配与漏配;②规则通常仅能指向某个事件呈现异常,但难以进一步回答异常从何而来、造成何种影响,因此在告警与复核阶段,容易形成只见指纹、不见完整攻击链路的核查缺口;③当同一窗口内同时出现主用服务票据与额外票据时,静态规则易将背景行为与攻击行为混淆解释,将噪声干扰引入判断过程。
针对上述局限,本文保留规则方法的工程可用性,将其输出进一步约束为可验证的生命周期链路,并通过自适应动态时间对齐,降低缓存、转介及环境抖动导致的误配,从而将单点异常收敛为可解释的核心闭环证据。

1.2 基于机器学习的异常认证检测

异常检测路线通常将认证与票据请求行为建模为分布偏移或时序异常,常见方法包括One-Class SVM、聚类、密度估计模型以及基于深度学习的时序建模方法等[7]。相较于静态规则,此类方法在面对未知攻击或攻击变体时具有一定泛化潜力,但在 AD 场景中也普遍面临两类关键挑战。①域内认证行为高度依赖业务形态与运维习惯,不同部门、不同系统的访问模式差异显著;同时,这些模式还会随组织调整、策略变更与业务节奏动态变化,导致基于历史数据刻画的正常画像难以长期稳定适用,阈值迁移成本与模型维护成本随之上升。②模型输出通常以异常分数或类别标签呈现,难以直接提供可复核的证据链条,进而在高风险告警人工研判中缺乏可解释的核心落点,容易陷入能报但难证的困境。
基于这一考虑,本文在实验中引入One-Class SVM作为主流对照基线方法,并通过生命周期一致性判定与证据收敛机制补足解释性短板:即使模型给出异常提示,最终仍以跨阶段证据能否形成闭环作为攻击判定依据,从而将异常提示转化为可核验的审计链路。

1.3 基于溯源图的攻击检测

近年来,溯源图与因果攻击图分析为高级持续性威胁检测提供了新方向:通过系统调用、主机日志与跨主机通信数据构建因果关系图谱,以可追溯的攻击路径支撑告警分流与复核工作。文献[8]提出面向 AD 攻击的全网溯源分析框架,其核心思路是先通过轻量级认证异常检测定位潜在攻击,再触发按需式跨主机因果追踪,并通过登录会话分区等机制,缓解跨主机追踪中的会话混淆问题。与此同时,公开数据集中与 AD 攻击相关的场景较为稀缺,因此采用 OilRig 对抗仿真计生成实验评估数据[9-10]
溯源图方法的优势在于能够提供更细粒度、更贴合系统因果关系的解释路径,适用于复杂攻击的溯因与复盘过程。然而,该类方法通常需要更高的采集与存储代价,依赖跨主机的统一采集与关联能力,部署复杂度与运行开销相对更高。相比之下,本文更聚焦于Kerberos票据生命周期的闭环一致性与信任传递断链攻击的可解释判定:在不引入全量系统调用溯源的前提下,仅依赖域控安全日志即可有效识别黄金票据、白银票据及凭据滥用等攻击,并通过动态时间窗机制与短解释链输出降低噪声干扰,使告警能够在“可复核、可落地”的审计证据层面形成闭环。

2 信任传递攻击

2.1 整体概述

信任传递攻击的核心在于劫持凭据链的生成与使用过程,使后续访问在形式上符合协议流程,在实质上却超越授权边界。结合常见实现路径,可将其归纳为两类典型形式。①凭据伪造:攻击者控制签发或验证环节的信任锚,如 Windows 域控场景的 KRBTGT(kerberos ticket-granting ticket)密钥,在离线环境构造身份票据,随后接入系统的正常换取与使用流程。②替代认证材料滥用:攻击者不伪造凭据,而是直接携带上游认证材料介入现有流程,如注入已有的票证授予票据(ticket-granting ticket,TGT)或服务票据(service ticket,ST)完成后续访问。两类方式均体现了凭据的可传递性、可批量性和强隐蔽性,且攻击者一旦掌握上游凭据材料,便可在较长时段内持续生成或启用下游凭据,无须每次突破边界。
图1 展示了信任传递攻击流程,该类攻击通常始于上游认证材料的获取。例如,在基于 Kerberos 协议的 Windows 域环境中,AD(active directory)作为域环境的目录服务,提供集中式账户、组与权限管理,且通常以 Kerberos 作为主要认证机制;攻击者可通过哈希传递等手段窃取域控制器的 KRBTGT 账户密钥;在目录服务层面,读取组托管服务账户(group managed service account,gMSA)的密码属性,实现长期登录;在既有会话链路中直接携带可用票据或令牌进行访问。上述攻击的源头是攻击者通过未授权方式获取可生成、证明或换取身份凭据的认证根材料,进而取代正常认证环节[11]
图 1 信任传递攻击流程

Fig.1 Trust-propagation attack process

在此基础上,攻击者进入下游凭据的生成与使用阶段。结合上述攻击案例,攻击者获取 KRBTGT 密钥后,可离线伪造任意主体的 TGT,再通过协议流程换取 ST 以访问域内服务,此类攻击被称为黄金票据攻击[12];而攻击者直接利用特定服务账户哈希,生成面向某一服务主体名的服务票据,进而规避票据授予中心的授权校验,此类攻击被称为白银票攻击[13]。在替代认证材料滥用场景中,攻击者可注入或复用现成的 TGT 或 ST 完成访问,无须重新认证。无论具体实现形式如何,信任传递攻击的核心机制均是以上游认证材料的权威性为背书,生成具备即时可用性的下游凭据,并在实际业务接口中兑现权限。表1 给出常见的信任传递攻击的技战术。
表 1 常见的信任传递攻击的技战术

Table 1 Tactics and techniques of common trust propagation attacks

技战术 描述 ATT&CK ID
黄金票据 离线伪造票据TGT T1558.001
白银票据 伪造服务票据ST T1558.002
Kerberoasting 离线破解服务票据以获哈希 T1558.003
AS-REP Roasting 利用免预认证账户进行
离线密码恢复
T1558.004
DCSync(目录复制模拟) 模拟复制导出域账户哈希 T1003.006
因此,信任传递攻击可归纳为“以高信任级材料为源、向下游凭据链延展并滥用”的新型攻击范式。无论票据伪造、令牌伪造、证书滥用,还是 gMSA 的读取与滥用,均体现如下逻辑链条:
1)利用目标系统的脆弱性获取上游信任材料;
2)生成或换取下游凭据;
3)利用下游凭据实施横向移动与持久化等后渗透战术。
基于该模式,检测与防护需同时关注上游材料异常(如异常 DCSync 活动、非正常证书签发或 msDS-ManagedPassword 读取行为)与下游凭据不一致性(如凭据使用缺少正常创建链路、服务票据或令牌的异常使用模式)两类线索,以在不同层面遏制信任链被劫持带来的风险。

2.2 威胁模型

本节引入洛克希德·马丁公司的网络杀伤链模型作为分析框架[14],将攻击者从获取上游信任材料到兑现下游凭据的过程,分别对应前链路的准备与渗透阶段、后链路的横向移动与目标行动阶段。此类攻击的关键不在于破坏单点鉴别,而在于篡改凭据链的生成与使用关系[15]:一旦上游锚点失陷,后续凭据即可在表面遵循协议的前提下被合法接受,进而在业务接口层面兑现权限。下面以现实世界中常见的黄金票据与白银票据攻击范围为例来理解此类攻击。
在网络杀伤链中,黄金票据可视为域级签发权限失守的特例。当攻击者获取用于签发 TGT 的密钥后,即可在离线环境构造带有任意主体标识、组声明和时效字段的票据,并通过正常协议流程换取面向多种服务的访问凭据。由此形成的攻击杀伤力具有跨主机与跨服务的通达性,影响边界扩展至域级范围,持续时间将延续至下一次密钥更换。上游可观测信号可能较难捕捉,而在下游,尽管访问路径名义上符合流程,但服务凭据内容与上游侧身份认证的不对称性,可构成有效检测线索。
与之对应,白银票据体现为服务级验证锚点失守的情形。其前提是攻击者获取某一服务账户的机密信息并知晓目标服务标识,由此可离线生成仅供该服务验证的访问凭据,无须依赖中心签发端即可直接通过服务端校验。该攻击能力在纵向上覆盖较窄,影响范围通常受限于目标服务的权限边界与业务关键性;但由于凭据直达特定服务,服务侧审计与访问日志更易暴露异常,如缺少中心签发链路佐证、时效与策略不一致、单一服务的异常使用行为等。
从网络杀伤链的视角来看,二者并非割裂的两类个案,而是同一信任传递范式在身份生命周期不同阶段的投影:前者指向签发端的系统性失守,具备域级扩散与批量生成的特征;后者指向验证端的定点失陷,依赖服务侧的长期身份后门与持久化行为。相应地,防护策略需形成上下游双向约束:一方面,围绕上游信任锚点建立持续监测与策略基线,通过监控密钥操作、复制路径与异常轮换,尽早识别域级风险;另一方面,围绕下游凭据的生成与使用开展时序与一致性校验,通过画像对比与跨服务关联分析,及时捕获服务级的异常兑现行为。该威胁模型为后续自适应时间窗口关联方法与基于攻击意图的行为链收缩机制提供了明确的约束边界与优化方向。需要说明的是,面向程序代码层的前链路缓解措施可在利用层面削弱攻击面[16],且与本文聚焦的“身份认证—身份授予—身份使用”闭环一致性检测形成互补;前者针对非预期执行路径的阻断,后者针对凭据链的一致性失配,二者可并行部署以提升整体防护效能[17]

3 防御模型

在信息系统安全体系中,数字身份并非孤立的瞬时事件[18],而是完整的生命周期过程。本文将其抽象为“身份认证—身份授予—身份使用”3个连续且不可分割的阶段。
图2 所示,身份认证阶段是该生命周期的起点,实体需向系统提交足以证明其身份的要素(如口令、密钥或证书);身份授予阶段紧随其后,系统完成认证后,依据信任锚与安全策略为实体颁发凭据,该阶段的典型表现为 TGT 或 SAML(Security Assertion Markup Language)令牌的签发;身份使用阶段是凭据进入实际业务活动的环节,实体携带已获凭据访问受保护的资源或服务,完成远程登录、服务调用或数据交互。3个阶段首尾相接、前后约束,共同构成数字身份在系统内部确立、获得背书,并实现使用的闭环[19]
图 2 数字身份生命周期

Fig.2 Digital identity lifecycle

信任传递攻击的本质是对该闭环的破坏与篡改[20]。攻击者通过获取 KRBTGT 密钥、服务账户哈希、签名证书等上游认证材料,跳过身份认证与身份授予阶段,在体系外部直接伪造出可被系统接受的下游凭据。即本应逐级开展的认证与授予环节在日志与审计链条中完全缺失,而系统在身份使用阶段却观察到被动接受票据或令牌。以黄金票据为例,攻击者伪造 TGT 后,可在域控制器处换取 ST 并进入访问环节,但在前两阶段既无认证请求,也无凭据颁发记录。
认证阶段与授予阶段的缺失,以及凭据在使用阶段的突兀出现,正是信任传递攻击区别于合法访问的根本特征。也就是说,攻击者所依赖的不是身份生命周期的正常流程,而是通过跳过前序阶段实现攻击。由此,防御的关键不在于凭据表面是否合法,而在于生命周期三阶段之间是否保持逻辑一致性与衔接完整性。因此,本文提出的防御模型以“身份认证—身份授予—身份使用”之间的关联完整性作为检测基线。若观测到凭据的使用行为而无对应的认证与授予环节,则意味着该凭据存在伪造或重放的可能。通过这种跨阶段的完整性校验,系统能够在不依赖特定加密协议细节的前提下捕捉到信任传递攻击的异常轨迹。更进一步地,将此模型与前文的威胁分析结合,可以看到黄金票据攻击对应的是域级认证与授予的全面绕过,白银票据攻击对应的是服务级授权环节的定点缺失,二者虽然影响范围不同,但在生命周期模型下却共享同一异常模式:认证与授予阶段的缺失及使用阶段的孤立出现。
综上,身份认证、身份授予、身份使用这3个阶段不仅刻画了数字身份在系统中的正常逻辑,本文还基于该数字身份生命周期模型,提出了针对信任传递攻击的检测方案如图3 所示。通过持续维护这一生命周期的完整性,信息系统能够将攻击者的伪造与滥用行为从协议表面的合规性中剥离出来,实现对异常行为的识别与管控。这一模型也为后续提出的自适应时间窗口关联方法和基于攻击意图的行为链自动收缩机制提供了明确的理论基础。
图 3 信任传递攻击检测方案

Fig.3 Trust propagation attack detection scheme

4 面向信任传递攻击的日志审计

信任传递攻击的本质是破坏“身份认证—身份授予—身份使用”的生命周期,使凭据在使用阶段独立出现并被攻击者使用,而认证与授予阶段的证据链条缺失。由此,日志审计的目标不应停留在单点异常行为的取证,而应围绕三阶段一致性开展重建与溯源工作。在信任传递攻击检测过程中,主要难点有:①跨系统、跨网络时延具有不确定性,基于固定时间窗口的日志审计误报率和漏报率较高;②伴随事件中混杂大量与攻击意图无关的噪声[21](如服务转介票据、后台登录、机器账户活动等),若不加区分,证据链条会被无关信息淹没[22]
针对上述难点,本文提出两项关键技术:自适应动态时间窗口算法与基于攻击意图的行为链自动收缩机制。前者根据事件上下文动态调整日志事件审计的时间窗口,围绕锚点行为(实际危害行为)调整可容忍的时序边界;后者以最小解释为准则,根据攻击意图自动剔除无关事件,收敛至足以支撑判断的最小证据集。只要能证明使用阶段的凭据缺乏认证与授予的前序事件,即可形成确定性的攻击判断。

4.1 自适应动态时间窗口算法

4.1.1 时间窗口评估模型构建

本节以数字身份生命周期为基线,围绕可实施的锚点行为,估计其在认证环境下不同阶段的时间间隔,以此作为跨阶段一致性校验的时间约束。定义一类可实施的锚点行为集合 A(如账户变更、敏感权限启用、跨域管理操作等)。对每个锚点 aA,在其前后检索与之相关的认证事件与授予事件,分别记为 c (a) 与 g (a)。定义两段关键时间差如下:
$ {\varDelta }_{1}(a)=t(g(a))-t\left(c\left(a\right)\right) $
$ {\varDelta }_{2}(a)=t(a)-t\left(g\left(a\right)\right) $
自适应时间窗口算法如算法1所示(候选窗与候选集的构造见第6~8行;主配对用于计算 $ {\mathit{\Delta }}_{1} $$ {\mathit{\Delta }}_{2} $ 的核心见第9~13、15-16行)。
算法1 自适应时间窗口算法
输入 训练期事件流 S,锚点集合 A,分桶规则 Bucket,字段集合 F
输出 各事件桶对应的窗口上界表 W
1. W = Ø
2. FOR each bucket b
3.    $ {{\mathrm{D}}}_{1} $ = Ø
4.   $ {{\mathrm{D}}}_{2} $ = Ø
5.  FOR each anchor a ∈ A with Bucket(a) = b
6.   Win = Neighbor(S, a, T) //固定长候选窗
7.    G = Candidates(Grant, Win)//候选 Grant
8.    $ {{\mathrm{A}}}_{0} $=Candidates(Auth, Win) //候选 Auth
9.   g*=argmax_{g∈G}Score(a,g,F) // 以锚点选择主Grant
10.   a* =argmax_{x∈A0} Score(g*, x, F)
11.  // 为主 Grant 选择 Auth
12.   IF g* exists AND a* exists THEN
13.        $ {{\mathrm{D}}}_{1} $= $ {{\mathrm{D}}}_{1} $ ∪ {|time(g*) − time(a*)|}
14.   ENDIF
15.   IF g* exists THEN
16.        $ {{\mathrm{D}}}_{2} $ =$ {{\mathrm{D}}}_{2} $ ∪ {|time(a) − time(g*)|}
17.   ENDIF
18. ENDFOR
19.  W[b].auth_to_grant = $ {\mathrm{P}}_{95} $(D1) //稳健上界
20.  W[b].grant_to_use= $ {\mathrm{P}}_{95} $(D2)
21. ENDFOR
22. return W
该算法通过自适应吸收环境差异,将事件按服务类别(如目录服务、文件服务、远程会话、票据签发等)及身份相关主机角色(控制节点、成员服务器、工作站等)划分为不同事件桶,记事件桶为 β(桶级遍历与初始化见第 2~4 行)。对每个事件桶 β,基于历史成功配对的链条样本估计分布上界,取稳健分位数 P95 作为容忍窗口第 19~22 行):
$ {W}_{1}(\beta )={P}_{95}(\mid {\mathit{\Delta }}_{1}|) $
$ {W}_{2}(\beta )={P}_{95}(\mid {\mathit{\Delta }}_{2}|) $
其中, W1 对应认证到授予的最大容忍时间间隔,W2 对应授予到锚点的最大容忍时间间隔。为避免固定阈值难以适配环境变化,本文采用在线更新策略调整时间窗口:当新样本被确认为合法链条后,通过指数滑动方式更新窗口上界。
$ W(t+1)=(1-\lambda )W(t)+\lambda {P}_{95}(t) $
其中$ ,\lambda $为控制环境漂移的响应速度。

4.1.2 多字段一致性与主票据选择

在给定时间窗口内,不同事件的关联匹配并非仅以时间差为依据,如算法 2所示。为此,本文设计联合度计算函数如下:
$ \mathrm{S}={a}_{1}\text{cs}+{a}_{2}\mathrm{ss}+{a}_{3}\text{ip}+{a}_{4}\mathrm{J}(\mathrm{tkops})+{a}_{5}\mathrm{G}(\mid \mathit{\Delta }t\mid ;{W}) $
其中,α1~α5 为各特征权重(满足 ∑αi=1,i=1,2,···,5),用于平衡不同特征对联合度的贡献;cs 表示主体一致性,ss 表示服务一致性,ip 表示网络位置一致性,tkops 为票据选项;J (·) 为Jaccard集合相似度函数,用于刻画票据选项的票据意图贴合度;G (·) 为时间项函数,在 |Δt|≤W内,得分随 |Δt| 增大而降低,越接近窗口边界得分越低,边界惩罚力度越强。主体、服务、网络位置等字段按一致性程度计算关联度。
对同一锚点窗口内的候选授予事件,选择联合度最高且与锚点上下文最一致者作为该锚点的主凭据(算法 1 第 9 行、算法 2 第 11 行);其余候选授予事件若能与同一窗口的认证事件痕迹高度匹配,则解释为服务转介或背景活动(算法 2 第 13~16 行);否则标记为多余凭据。从数字身份生命周期视角看,若锚点存在主凭据,但在W1 内无对应匹配的认证事件,则三阶段链条在前两段出现断裂(算法 2 第 12~14 行);若锚点旁出现多余凭据(如 ST 票据),则在“身份授予—身份使用”之间出现异常分叉(算法 2 第 15~18 行)。二者均构成强可疑事件。直观来看,合法链条在同一锚点窗口内呈现为单一主凭据,且可与身份认证事件相关联;而伪造或滥用凭据则表现为缺少认证前链,或在“身份授予—身份使用”之间出现异常事件分叉或缺失。
算法2 动态窗配对与判断算法
输入:检测期事件流 S,锚点集合 A,窗口上界表 W,字段集合 F
输出:事件标注结果 R(Normal / Suspicious,附最小解释链)
1. R = Ø
2. FOR each anchor a ∈ A
3.  b = Bucket(a)
4.   $ {D}_{2} $ = Ø
5.    WinG =[time(a)−W[b].grant_to_use, time(a)]
6.  G =Candidates(Grant, WinG)
7.  IF G = Ø THEN
8.   R = R ∪ { (a, Normal, Chain = {a}) }
9.   CONTINUE
10.  ENDIF
11.  g*= argmax_{g∈G} Score(a, g, F)
12.  WinA=[time(g*)−W[b].auth_to_grant, time(g*)]
13.  A0 =Candidates(Auth, WinA)
14.  a*= argmax_{x∈A0} Score(g*, x, F)
15.  E = G \ {g*}
16.  extra={ e ∈ E : NoMatch(Auth, e, WinA, F) }
17.   IF a* = null OR |extra| > 0 OR Inconsistent(a, g*, F) THEN
18.  R=R ∪ { (a, Suspicious, Chain = {a*, g*, a}, Extras = extra) }
19.  ELSE
20.  R = R ∪ { (a, Normal, Chain = {a*, g*, a}) }
21.  ENDIF
22. ENDFOR
23. RETURN R
例1在同一时间窗口内,除支撑本次操作的主凭据(票据形式)外,系统还可能同步获取其他票据,如服务转介、缓存更新、单点登录预取等场景产生的票据。除主凭据外的其余票据,若能在同一窗口内找到对应认证记录,且与上下文(同一主体、同一来源 IP、票据选项基本一致)相匹配,则归纳为正常的服务转介或背景活动,不作为异常处理,且不纳入最终证据链;否则标记为多余凭据。
例 2(合法闭环)在同一来源与主体下,系统首先出现认证凭据(Auth),继而在容忍时间窗口内生成授予凭据(Grant),最终完成目标操作(Use)。三者时间顺序合理,在主体、来源地址上保持一致,授予凭据的选项与策略字段与目标操作语义一致,无额外且不可解释的授予记录。最小解释链为:C = {Auth*, Grant*, Use},解释时延 Δtexplain = tUsetGrant* 处于学习得到的窗口上界之内(tUse 为目标操作时间,tGrant* 为主授予凭据生成时间)。窗口内其余记录可由服务转介或缓存更新解释,被系统自动剔除,据此判定为正常闭环,详细见表2
表 2 合法闭环

Table 2 Legitimate closed loop

类型 时间示例 主体 来源地址 服务类别 选项(hex) 备注
Auth 10:15:02 admin 192.168.1.10 认证中心 0x40810010 与 Grant* 匹配
Grant* 10:15:18 admin 192.168.1.10 目录/账户服务 0x40810010 主凭据
Grant 10:15:18 admin 192.168.1.10 中心签发/转介 0x60810010 可解释的转介
Use 10:15:30 admin 192.168.1.10 账户操作 NULL 锚点

4.2 基于攻击意图的行为链收缩

4.2.1 最小解释原则

信任传递攻击的核心行为是以高信任级材料为源头,向下游凭据链延展并滥用。因此,本文将信任传递攻击的核心检测思想表述为:在给定锚点窗口内,找到支撑该锚点事件执行的最小证据集 E。
本文仅保留支撑锚点事件成立的必要证据,具体通过对候选事件逐一开展剔除检验实现:若剔除某事件后,锚点仍可由其余证据在时序、主体及权限约束下得到完整解释,则将该事件判定为噪声,且不纳入最终证据链;仅当剔除导致解释失败时,才将其确认为构成性证据。因此,本文从攻击意图出发,在众多事件中筛选出与攻击意图高度相关的事件,缩小解释集合范围,进而判断目标事件是否为攻击者的实际攻击行为。

4.2.2 收缩准则

基于攻击意图的行为链自动收缩算法,如算法 3 所示。
1)符合数字身份生命周期:证据在时间上满足认证早于授予、授予早于使用,且对应时间差值不超过当前事件桶的 W1W2(算法 2 第 5,12 行)。
2)凭据主体与事件请求主体身份一致:凭据的主体、网络发起位置与锚点所涉对象具备可解释的映射关系,并排除机器账户与后台会话产生的噪声。
3)操作语义相符:票据选项及策略字段与锚点的操作语义相匹配(基于集合相似度),将不匹配者认定为可疑(算法 3 第 7-8 行)。
4)权限不越级、授权可追溯:从认证到使用的权限不会无端跨越高敏感边界;若出现越级,则优先标记为异常路径(算法 3 第 7~13 行)。
算法3 基于攻击意图的行为链自动收缩算法
输入 锚点 a,候选集合 $ {A}_{0} $(Auth),G(Grant),字段集合 F,敏感服务集合 S_sens
输出 最小事件解释链 C,行为链收缩比p
1. C = {a}
2. g*= argmax_{g∈G} Score(a, g, F)
3. a* =argmax_{x∈A0} Score(g*, x, F)
4. IF a* ≠ null THEN C ← C ∪ {a*}
5. IF g* ≠ null THEN C ← C ∪ {g*}
6. FOR each g ∈ G \ {g*}
7.   IF Service(g) $\notin $ S_sens AND Jacc(Options(g), Options(g*)) < γ THEN
8.  DROP g
9.  ELSE IF NotSameIPOrSubject(a, g, F) THEN
10.  DROP g
11. ELSE
12.  MARK g as Extra
13. ENDIF
14. ENDFOR
15. p=1 − ( |C| / |{events within anchor window}| )
16. RETURN (C, p)
为方便理解,举一个信任传递断链的例子,如表3所示:在某次目标操作(Use)周围的窗口内,观测到一张可用于该操作的授予凭据(Grant*),但在其前序窗口内未能找到与之匹配的认证记录(Auth)。同一窗口还出现一张面向中心签发者的额外授予凭据(Extra Grant),其选项集合与主凭据差异明显,且无法由该窗口内的认证记录解释。该形态符合“认证与授予阶段缺失、使用阶段事件孤立出现”的信任传递攻击核心特征。按最小解释原则,证据链收缩为 C = {Grant*, Use},并将额外授予凭据标注为 EXTRA。据此将该事件判定为可疑事件。
表 3 信任传递断链

Table 3 Broken trust-propagation chain

类型 时间 主体 来源地址 服务类别 选项(hex) 备注
Grant* 08:47:57 admin 192.168.241.137 目录/账户服务 0x40810000 主凭据(无匹配认证)
Grant 08:47:57 admin 192.168.241.137 中心签发/转介 0x60810010 无法由认证解释
Use 08:47:57 admin 192.168.241.137 账户操作 NULL 锚点
(无)Auth NULL NULL NULL NULL NULL 在窗口内未发现

4.3 小结

收缩策略以最小解释为目标,通过主凭据选择与多余凭据识别,将窗口内的证据集自动收敛到能支撑攻击判断的最小集合,并以未配对的敏感服务 EXTRA_ST实现显式告警。该收缩策略与第3节提出的数字身份生命周期约束保持一致:一旦认证阶段与授予阶段的事件无法在指定时间窗口内形成闭环,仅使用阶段的事件孤立出现,即构成可疑攻击事件。需要说明的是,当前原型系统在检测时使用固定 ±1 s的时间窗口并输出标签化结果;4.1节中的自适应动态时间窗口仅用于离线学习与结果报告(P95上界),尚未融入攻击判定逻辑。若将来将其融入自适应动态时间窗口与显式的收缩比计算,既可进一步降低事件误配率,也便于在第5节的评估实验中量化解释效率与凭据链条压缩度;但这些功能扩展不影响本节所提检测方法作为检测基线的有效性。

5 评估实验

为验证本文所提出的信任传递攻击检测方案在真实域环境与实验数据集上的有效性,本文基于该检测方法设计了一款离线日志审计系统GoldenAuditer,并构建了真实 Windows 域环境,用于复现信任传递攻击、评估GoldenAuditer与其他基线方案的有效性。

5.1 实验设置

(1)数据集设置
与网络攻击相关的公开数据集通常不包含与 AD 域攻击相关的数据,原因如下:①搭建 Windows 域攻击的仿真环境存在较高的技术门槛;②针对 Windows 域的定向攻击通常为具有高隐蔽性的 APT 攻击,其攻击数据难以取证;③Windows 域环境具有多样性,例如,单一域控制器环境与点对点(Peer-to-Peer,P2P)域控制器环境下,两类环境下的日志数据会有明显差异,难以适用于所有类型的 Windows 域攻击检测研究。如DARPA E3 数据集中未收录任何基于 Windows 域的攻击样本。虽然 DARPA E5 数据集包含 Windows 登录相关的凭据信息,但其仅为单一 Windows 设备的登录数据,而非域环境下的登录日志数据。此外,另一常见网络攻击数据集 CSE-CIC-IDS2018 虽然在构建时设计了 Windows 域环境,并包含了域控制器日志文件,但该数据集所设计的7类网络攻击场景中,未包含与 Windows 域攻击相关的攻击类型,因此无法直接应用于本文的评估实验。
综上,本文采用信任传递攻击仿真的方式构建评估实验所需的 Windows 域日志数据。攻击仿真则使用对抗仿真计划库(Adversary Emulation Library,AEL)中的 OilRig 攻击剧本开展真实攻击场景复现[23],该攻击仿真方案已被广泛应用于多篇相关文献[24-26],用于复现真实的 Windows 域攻击。
(2)实验环境设置
Windows 域控制器(简称 DC 机)与多个客户端(简称 Client 机)组成的 Windows 域环境,其中 DC 机开启了高级审计策略,该策略用于采集 Windows 安全日志。实验过程中,每种模拟用户行为与攻击仿真完成后,实验人员定期清理 Windows 域票据缓存,分别执行合法操作与仿真攻击以生成对照样本,详细实验环境配置详见表4
表 4 实验环境

Table 4 Experimental environment

软硬件相关参数
操作系统DC机Windows Server 2019
操作系统Client机Windows 10 x64
处理器Intel(R)Corei7-10870H@2.20GHz
DC/Client内核版本版本1809(OS 17763.437)
(3)数据集构建
本文所提方法以 Windows 安全审计日志中与 Kerberos 协议相关的三类事件为核心(4720事件:账户创建;4768事件:TGT 票据申请;4769事件:TGS 票据颁发),以这些事件在同一窗口内的链式关系为依据,判定目标数字身份的身份生命周期一致性。通过在实验环境中依据 OilRig 攻击剧本开展多次攻击仿真,模拟真实 Windows 域环境下的信任传递攻击,最终在 DC 机上生成包含 20 699 行安全日志的 Kerberos 生命周期数据集,详细统计见表5
表 5 实验数据

Table 5 Experimental data

指标 数量
总行 20 699
4720事件(账户创建) 1 489
4768事件(TGT票据申请) 1 804
4769事件(TGS票据颁发) 1592

注:为匹配“身份认证 — 身份授予 — 身份使用”的生命周期一致性模型,程序仅在4720事件(账户创建)的锚点窗口内检索可关联的4768事件(TGT 票据申请)、4769事件(TGS 票据颁发),用于数字身份一致性判定,其余事件作为背景噪声不参与判定,该方式为系统日志审计领域的常用方法。

该数据集以用户创建行为作为区分实际恶意行为与真实用户行为的评估核心指标,对所有用户创建行为进行人工标注,其中真实用户行为 1 455 条、实际恶意行为 21 条、Windows 系统噪声 13 条。因此,可用于本次实验评估的锚点事件共 1 476 条(真实行为 + 恶意行为)。
为验证GoldenAuditer相较于基于静态时间窗、基于检测模型的两类日志审计方案的优劣势,本文设置两类基线方案,与本文所提方法进行对比评估。
基线1 基于静态时间窗的日志审计:以4720事件为锚点,参考社区 Sigma 规则库中与黄金票据检测相关的固定时间窗规则,按照时间最近优先原则完成“身份认证—身份授予—身份使用”的事件配对,同时结合本文实验的 Windows 域日志事件字段进行适配。
基线2 基于 OCSVM 的日志审计:该方案采用单类支持向量机(One-Class Support Vector Machine,OCSVM)对 Windows 日志中的4769事件进行异常检测,训练阶段仅使用正常样本学习正常4769事件的行为分布特征,测试阶段输出异常检测结果。

5.2 自适应动态时间窗口的有效性分析

GoldenAuditer将4720事件作为数字身份使用阶段的锚点事件。在检测阶段,对每个锚点事件 a(发生时刻表示为 t (a)),以离线学习得到的“身份授予—身份使用”时间间隔上界 W2,构造动态锚点窗:
$ {\mathrm{Wi}}{{\mathrm{n}}}_{G}(a)=[t(a)-{W}_{2}-{\delta, t(a)}+{\delta]} $
并在该窗口内检索候选4769事件。以“身份认证—身份授予”的时间间隔上界$ {W}_{1} $,用于构造回溯窗,从而回溯到其对应的4768用户认证事件。为适配系统日志颗粒度,在时间窗上引入时间抖动冗余($ \delta (\text{时间抖动阈值})=\pm 1\;\mathrm{s} $)。
具体实验方案:以4720事件为锚点,统计数字身份生命周期的关键时间间隔,即4768事件至4769事件、4769事件至4720事件的时间差。按服务类别进行分桶,基于历史成功配对样本,采用 P95分位数估计窗口上界,并对过小长度窗口进行截断,以适配 Windows 日志事件秒级时间戳粒度。在本文数据集上学习得到的自适应窗口为:
$ W1\colon 4768\rightarrow 4769=1\;\mathrm{s} $
$ W2\colon 4769\rightarrow 4720=5\;\mathrm{s} $
(1)判定对比
基线 1 在锚点窗内同时出现主凭据(TGS 票据)与额外票据时,易将二者合并解释为同一条正常事件链路,从而掩盖攻击发生时的异常链条。为直观展示GoldenAuditer与基线 1 的差异,本文从标注数据集中选取若干代表性锚点窗,分析正常事件链条与信任传递攻击异常链条在单一生命周期窗口内的差异,具体细节见表6
表 6 正常行为的事件链条与攻击行为的异常链条

Table 6 Typical normal and anomalous patterns within an anchor window

形态(匿名案例) 窗内关键结构(最小证据) 静态窗基线倾向判定 本文法判定
正常闭环(N) Auth ✓ + primary(TGS) ✓ + Anchor(4720) ✓,无 EXTRA_ST 正常/已配对 正常
异常分叉(A) primary(TGS) ✓ + Anchor ✓,但同窗出现 EXTRA_ST(krbtgt) 易“配对成功”而误报 可疑
异常断链(B) Anchor ✓,出现敏感服务 ST,但在 WinA 内 无匹配 Auth 可疑/不稳定(依赖阈值) 可疑
(2)实验结果
在实验数据集的 1476 个可评估锚点事件中,本文所提方法仅产生 1 条误报(4768事件缺失导致链条不完整,可能是由登录凭据缓存清理失败造成的)与 1 条漏报(4768事件缺失,且时间窗未错误包含上一次4768事件,导致攻击未被检测到)。相较于基线 1 与基线 2,本文所提GoldenAuditer方法的检测准确率最高且误报率最低。
表7为不同检测方法的总体性能对比,其中,基线 1 易受固定窗口配置错误影响,产生较多误报;基线 2 的准确率与召回率表现远低于GoldenAuditer;GoldenAuditer通过动态窗口与一致性判定机制,显著降低了信任传递攻击检测的误报率与漏报率。
表 7 不同检测方法的总体性能对比

Table 7 Overall performance comparison of different methods

方法 准确率 召回率 F1 TP FP TN FN
基线1 0.1429 0.8095 0.2429 17 102 1353 4
基线2 0.7500 0.1429 0.2400 3 1 1454 18
GoldenAuditer 0.9524 0.9524 0.9524 20 1 1454 1

5.3 行为链自动收缩机制的评估

信任传递攻击的目标是将上游信任材料转化为可用凭据,进而以此实施恶意行为。第3节提出的生命周期模型强调,使用阶段出现的凭据应当能回溯到认证阶段与授予阶段。由此,本文以可疑服务票据为起点,对同一来源与主体进行定向关联,优先检索账户创建、权限变更等能体现攻击影响的关键事件,最终形成尽可能短的解释链。
行为链收缩机制通过在锚点窗口内输出主凭据标签,同步输出时间差、选项相似度、加密类型等关键信息,再以可疑服务票据为根节点,在该窗口内核查是否存在账户创建等恶意事件。若行为链能从票据使用环节关联到具体恶意行为,则可视为一个完整攻击闭环;若仅存在凭据转介而无实际恶意行为,系统不将其判定为攻击事件。通过该方式可验证单次攻击检测的证据链收缩比,进而判断是否存在无效告警。
实验结果表明,GoldenAuditer的攻击链路收缩比在多批样本中的中位数接近 90%,即窗口内多数与攻击无关的日志事件被有效剔除,仅保留解释攻击意图所必需的核心日志事件。

5.4 原型系统实现方法

为保证GoldenAuditer在相同日志采集方式下的可复现性,本节从实现语言与运行环境、日志导出与格式化、预处理与字段模板、算法链路与关键参数4个方面,提供具体实现说明与配置约束。
原始 EVTX 日志通过工具evtx2csv批量转换为 CSV 格式后,进入统一解析流程。预处理模块基于 Python 3.9.22 来实现,使用标准库pandas与numpy完成 CSV 读取、缺失列补齐与字段规范化,将时间戳、事件号、账号、服务名、源地址等字段映射到统一列集合,以保证不同日志格式解析的一致性。
GoldenAuditer的离线学习模块,基于时延分布的 P95分位数估计学习得到 W1W2,并将二者分别截断在 [1,10] s 与 [1,30] s内;检测模块则引入 ±1 s时间抖动冗余,以适配时间戳抖动与日志写入时延。
基线 1 以4720事件为锚点,为每条4720事件设置 5 s向后时间窗口,在窗口内检索并匹配4768与4769事件;若配对成功则判定为正常事件。
基线 2 基于scikit-learn库的One-Class SVM实现,采用 RBF 核(径向基核函数),设置参数 ν=0.01、γ=0.02;特征构造阶段引入特征哈希与降维技术,以控制特征维度与稀疏性,同时通过 keep_ratio=0.45 的预算裁剪策略与固定随机种子,保证实验中训练与推断结果的一致性。
本文实现的GoldenAuditer原型系统,在日志处理过程中的系统开销见表8。该系统在数据集上的开销性能优于两类基线方案,表明所提方法更具备工程可行性与实际应用价值。
表 8 日志处理开销对比

Table 8 Log-processing overhead comparison

方法 处理日志行数 耗时/s 吞吐 (行/s) CPU占用率 峰值内存/MB
基线1 20699 2.60 7961.15 65% 60
基线2 20699 43.09 480.37 45% 80
GoldenAuditer 20699 1.97 10507.11 35% 44

5.5 小结

本节在真实域环境、公开攻击数据集与仿真数据集上,验证了GoldenAuditer的有效性。离线学习得到的动态窗口,结合生命周期内的一致性判定以及行为链收缩技术,能够显著降低静态时间窗口带来的误报率与漏报率。在 1476 个可评估锚点事件上,本文所提方法在准确率、召回率等指标上均显著优于两类基线方案,验证了本文所提核心方案的有效性。

6 结束语

本文面向身份体系中的链式劫持问题,给出信任传递攻击的形式化定义,并据此提出以“身份认证—身份授予—身份使用”数字身份三阶段生命周期一致性为核心的检测模型。基于该模型,本文实现了一套可落地的检测防护机制:以使用阶段为锚回溯前序事件链条,引入自适应动态时间窗学习环境的稳健上界,配合主凭据选择与最小解释链收缩技术,在并发与转介噪声场景下仍能稳定判定凭据滥用行为。
本文在真实 Windows 域实验环境中,完成了原型系统的实现与对比测试。结果表明,该机制能够有效识别黄金票据、白银票据与凭据复用等信任传递类攻击;相较于固定窗基线与就近配对基线,误报率与漏报率得到显著改善,且解释时延处于可控范围。总体而言,本文以数字身份生命周期一致性为基准、以核心可解释证据链为输出,为身份认证场景中的信任传递攻击提供了一条工程可复现的检测路径。
1
Cheng Z J, Lv Q J, Liang J Y, et al. Kairos: practical intrusion detection and investigation using whole-system provenance[C]//Proceedings of the 2024 IEEE Symposium on Security and Privacy (SP). Piscataway: IEEE Press, 2024: 3533-3551.

2
Microsoft. Data execution prevention[EB/OL]. (2023-05-01)[2025-12-24]. https://learn.microsoft.com/en-us/windows/win32/memory/data-execution-prevention.

3
Binosi L, Barzasi G, Carminati M, et al. The illusion of randomness: an empirical analysis of address space layout randomization implementations[C]//Proceedings of the 2024 on ACM SIGSAC Conference on Computer and Communications Security. New York: ACM, 2024: 1360-1374

4
Hasel M G, Wester I L, Paci F, et al. Mitigating privilege misuse in access control through anomaly detection[C]//Proceedings of the 18th International Conference on Availability, Reliability and Security. New York: ACM, 2023. DOI: 10.1145/3600160.3604988.

5
JPCERT/CC. Detecting lateral movement through tracking event logs (Version 2)[EB/OL]. (2017-12-05)[2025-12-24]. https://www.jpcert.or.jp/english/pub/sr/DetectingLateralMovementThroughTrackingEventLogs_version2.pdf.

6
SigmaHQ. Sigma: main Sigma rule repository[EB/OL]. (2025-12-21)[2025-12-24]. https://github.com/SigmaHQ/sigma.

7
Albasheer H, Md S M, Mubarakali A, et al. Cyber-attack prediction based on network intrusion detection systems for alert correlation techniques: a survey[J]. Sensors, 2022, 22 (4): 1494.

DOI

8
Liu Q, Bao K B, Hassan W U, et al. HADES: detecting active directory attacks via whole network provenance analytics[EB/OL]. (2024-07-26)[2025-12-24] https://doi.org/10.48550/arXiv.2407.18858

9
Padhiar S, Patel R. Outside the closed world: on using machine learning for network intrusion detection[C]//ICT for Intelligent Systems. Singapore: Springer, 2023: 265-270.

10
Della Penna S, Natella R, Orbinato V, et al. CTI-HAL: a human-annotated dataset for cyber threat intelligence analysis[EB/OL]. (2025-04-08)[2025-12-24]. https://doi.org/10.48550/arXiv.2504.05866

11
Luo K, Wang X, Fung P H A, et al. Universal cross-app attacks: exploiting and securing OAuth 2.0 in integration platforms[C]. 34th USENIX Security Symposium (USENIX Security '25), Seattle, WA, USA, USENIX Association, 2025: 3221-3238.

12
Grippo T, Kholidy H A. Detecting forged kerberos tickets in an active directory environment[EB/OL]. (2022-12-30)[2025-12-24]. https://doi.org/10.48550/arXiv.2301.00044

13
Matsuda W, Fujimoto M, Mitsunaga T, et al. Detection of the silver ticket for seamless single sign-on focusing on a ticket lifetime[J]. Journal of Information Processing, 2025, 33, 156- 167.

DOI

14
Hutchins E M, Cloppert M J, Amin R M. Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains[EB/OL]. (2014-04-03)[2025-12-24]. https://www.nationalcyberwatch.org/resource/intelligence-driven-computer-network-defense-informed-by-analysis-of-adversary-campaigns-and-intrusion-kill-chains-2/.

15
Truong C, Oudre L, Vayatis N. Selective review of offline change point detection methods[J]. Signal Processing, 2020, 167, 107299.

DOI

16
杨佳庚, 方滨兴, 冀甜甜, 等. 锁闭保护: 基于程序行为分析的非预期执行攻击阻断[J]. 计算机学报, 2024, 47 (7): 1697- 1712.

Yang J G, Fang B X, Ji T T, et al. Lockdown-protection: unintended execution attack prevention based on program behavior analysis[J]. Chinese Journal of Computers, 2024, 47 (7): 1697- 1712.

17
Ning X R, Jiang J. Defense-in-depth against insider attacks in cyber-physical systems[J]. Internet of Things and Cyber-Physical Systems, 2022, 2: 203-211.

18
Elmagarmid A K, Ipeirotis P G, Verykios V S. Duplicate record detection: a survey[J]. IEEE Transactions on Knowledge and Data Engineering, 2007, 19 (1): 1- 16.

DOI

19
姚前, 张大伟. 区块链系统中身份管理技术研究综述[J]. 软件学报, 2021, 32 (7): 2260- 2286.

DOI

Yao Q, Zhang D W. Survey on identity management in blockchain[J]. Journal of Software, 2021, 32 (7): 2260- 2286.

DOI

20
张富, 杨琳艳, 李健伟, 等. 实体对齐研究综述[J]. 计算机学报, 2022, 45 (6): 1195- 1225.

Zhang F, Yang L Y, Li J W, et al. An overview of entity alignment methods[J]. Chinese Journal of Computers, 2022, 45 (6): 1195- 1225.

21
Cugola G, Margara A. Processing flows of information: from data stream to complex event processing[J]. ACM Computing Surveys, 2012, 44 (3): 1- 62.

22
葛琳, 季新生, 江涛. 基于关联规则的网络信息内容安全事件发现及其Map-Reduce实现[J]. 电子与信息学报, 2014, 36 (8): 1831- 1837.

Ge L, Ji X S, Jiang T. Discovery of network information content security incidents based on association rules and its implementation in Map-Reduce[J]. Journal of Electronics & Information Technology, 2014, 36 (8): 1831- 1837.

23
Center for Threat-Informed Defense. Adversary emulation library: OilRig emulation plan[EB/OL]. (2020-09-10)[2025-12-24]. https://github.com/center-for-threat-informed-defense/adversary_emul ation_library/tree/master/oilrig.

24
Abo-alian A, Youssef M, Badr N L. A data-driven approach to prioritize MITRE ATT&CK techniques for active directory adversary emulation[J]. Scientific Reports, 2025, 15, 27776.

DOI

25
Rajesh P, Alam M, Tahernezhadi M, et al. Analysis of cyber threat detection and emulation using MITRE attack framework[C]//Proceedings of the 2022 International Conference on Intelligent Data Science Technologies and Applications (IDSTA). Piscataway: IEEE Press, 2022: 4-12.

26
Virk S G, Iqbal J, Ali A, et al. Advancing security operations centers: modern use cases, MITRE ATT&CK integration, and coverage optimization in 2025[J]. Journal of Computing & Biomedical Informatics, 2025, 9 (2)

文章导航

/