ASM技术篇:人工智能在攻击面管理中的应用

VSole2022-02-21 21:40:36

概述

近些年来,随着网络攻防对抗不断演化升级,人工智能在网络空间安全领域的应用也逐步展开。人工智能因其智能化与自动化的识别及处理能力、强大的数据分析能力,已成为网络攻防的核心关键技术之一,并持续为自动化网络攻防提供助力。

在攻击面管理中,一些场景已经充分应用了人工智能技术;同时还有一些人工智能的应用场景处于探索发展阶段,例如人工智能在指纹识别、路径决策、攻击过程数据的分析等,今天我们来对这些尚处于探索阶段的应用先睹为快。

人工智能在指纹识别方面的应用

网络资产探测识别指追踪、掌握网络资产情况的过程。从安全攻击的角度看,网络资产探测识别可用于渗透(或攻击)前的信息收集,了解目标网络内主机的操作系统类型、开放端口以及所运行的应用程序类型与版本信息。准确掌握目标网络的安全状况,有助于选取高效的攻击方法。

在网络资产探测识别的人工智能应用方面,华云安引入机器学习、深度学习等方法进行操作系统指纹识别,可以在较短时间,实现基于协议栈指纹的操作系统被动识别,大幅提高未精确匹配指纹的识别率,从而弥补和提高基于规则库的操作系统指纹识别速度和准确性。

常用的操作系统指纹识别特征有:IP头中的总长度(toG tallength)、标志(ID)、是否分片(DF)、生存时间(TTL)字段等,TCP头中的可选项,TCP 头部的窗口大小(wsize)、可选项等,以及ICMP、UDP协议指纹、SYN-ACK 包重传时延等。

在匹配方法上,除了最基础的精确匹配外,考虑到网络延时、动态配置等现实因素,类似正则表达式的模糊匹配方法也被广泛应用,如目前最新版的 p0fv3指纹库将操作系统指纹分为两类(specified,generic),增加了用于模糊匹配的g类,在s类无法精确匹配的情况下,为避免直接给出未知的结果,对 mss,wsize,scale等字段均允许使用“∗”进行模糊匹配,进而粗略地给出目标操作系统所属的大类;SinFP中的启发式匹配机制也是一种分层次的模糊匹配。

使用机器学习模型对操作系统属性值(端口、IPID、TTL、Do not Fragment、MSS、No operation、Selective Acknowledgement、Window scale 和 Window size等等参数)进行分类训练,以 94% 的概率正确识别操作系统,进而提高指纹识别规则匹配的检出率和准确率等。同时还有些其他问题未得到解决,如由于各个操作系统版本使用相同属性值的问题,无法对版本进行具体分类预测等。

人工智能在路径决策方面的应用

智能决策技术主要包含智能路径决策和智能攻击决策,采用强化学习等技术,即根据目标资产的操作系统、资产承载的应用,资产与其他资产的互联情况,资产所在的网络环境、漏洞、漏洞利用的易用性、漏洞利用的稳定性、漏洞利用的隐秘性、攻击过程产生的可用数据以及平台指令等等参数通过强化学习模型(Q-learning+其他)和多层多区域异步的Asynchronous Advantage Actor-Critic强化学习算法进行路径决策以及攻击决策。

智能模型所需要关键数据如下:

主机关键信息:IP地址、开放端口、服务及版本号、操作系统及版本号、MAC地址、网卡信息

漏洞关键信息:漏洞编号(CVE)、漏洞类型、风险等级、CVSS、漏洞影响、漏洞年份、PoC、Exp、利用难易度、利用的稳定性、利用的隐秘性、权限、是否可以获取二次利用数据等等

操作系统信息:操作系统类型、系统版本

应用系统关键信息:应用系统、系统版本、系统类型、系统覆盖面

网络关键信息:网络位置、与其他资产互联情况 

人工智能在数据分析方面的应用

在攻击利用过程中Bot会产生一些数据,除上述五类数据外,还会从目标机器上二次信息收集,例如账号/密码、hash、域控相关、目标机器上存储的可二次利用的数据等等,以上数据回传到灵刃®Ai.Bot 智能化渗透攻防系统上,灵刃平台的上不同功能的数据分析模型引擎对以上类型的数据分别进行处理、分析、训练、再处理、预测、决策等最后形成指令或者数据,为Bot进行下一步的攻击/测试提供决策、信息、数据支撑;同时Bot对目标进行下一步行动时获取的数据/信息再次回传至平台,如此相辅相成,从而实现Bot漏洞组合智能化或者自动化,自我调优、自适应新环境、智能攻击决策、智能路径决策。


人工智能指纹识别
本作品采用《CC 协议》,转载必须注明作者和本文链接
在攻击面管理中,例如人工智能指纹识别、路径决策、攻击过程数据的分析等,我们来对这些尚处于探索阶段的应用先睹为快。
近日,记者从浙江工业大学获悉,该校计算机科学与技术学院梁荣华教授团队与公安部第一研究所合作,研发出了新一代手指内部多模态生物特征采集技术和相应仪器设备,可获得手指皮肤表面下1至3毫米深度的信息,采集到包含内部指纹的高分辨率三维皮下结构信息,既为指纹识别安全增加防御屏障,也解决了指纹信息采集效果不佳等痛点。相关研究成果刊登于《IET图像处理》。
介绍了基于人工智能的人脸识别技术应用和发展现状及其在终端领域的应用,分析了人脸识别中人工智能面临的安全挑战,研究了人脸识别技术的安全要求,提出了关于评估体系的思考。
2020 年 1 月,欧盟《人工智能白皮书》草案拟禁止未来 3 至 5 年在公共场所使用 人脸识别技术, 在同年 2 月正式发布的文件中最终删除了这一禁令。究其原因, 欧盟拟推出 该禁令是因为公共场所人脸识别的特殊性对欧盟所倡导的用户基本权利构成了挑战;欧洲因 其历史记忆, 对人脸识别技术可能产生的歧视等风险更为敏感;现有的法律及技术都无法提 供良好的解决方案。欧盟最终删除了这一禁令, 则是因为技
生物识别认证的创新应用与产业发展 生物识别既是重要的模式识别和计算机视觉学科前沿方向,也是人工智能落地最快和商业市场规模最大的主要方向之一,然而,生物识别涉及各攸关方利益、隐私、道德、法律等问题,也必然引发广泛关注。
一名用户将自己的86万元积蓄存入了光大银行。开通手机银行功能后,存入了10万元钱。文惠对存款被盗一事毫不知情。但为时已晚,在8月3日-8月10日之间,存款已被盗刷。在该案件中,光大银行因没能保障客户存取款交易安全不受非法侵害,被判全责。截至目前,距离存款被盗刷已有一年多时间。目前尚无法确定嫌疑人身份,大概率是在缅甸附近。也就是说, 除交易密码泄露以外,文惠的短信验证码也可能已被窃取。
刷脸支付、刷脸打卡、刷脸门禁……近年来,人脸识别作为一项新的信息技术在各领域得到广泛应用,同时因此产生的个人信息侵权纠纷也随之而来。
当地时间8月12日,素有安全界“奥斯卡”之称的世界顶级黑客大会DEFCON在美国拉斯维加斯盛大启幕。作为世界网络安全顶级盛会之一,DEFCON大会吸引了全球安全领军企业及顶级安全专家、安全爱好者出席,被誉为“世界最大的黑客Party”。
2022年RSA大会的主题是“转型”,这也代表着网络安全行业正在发生变化,其中,一个较为明显的领域就是在端点安全。在今年参加RSA大会的30多家端点安全厂商中,一个非常明显的特点就是,他们正在使用AI技术和机器人程序来帮助企业组织加强端点安全的防护能力构建。
VSole
网络安全专家