微软的AI Defense Research: Created Defense Test Looks from Attack Process
1.
基本信息条款:使用AI辅助的合成攻击日志生成加速探测工程 发布者:Microsoft Security Blog / Microsoft Defense Security Research 发布日期:2026年5月12日 重要性:高(国防研究和测试环境的实用价值) 出自:Microsoft Security Blog 相關出自:MITRE ATT&CK /OTRF 安全数据集 / ATLASv2相關相關出自: 用于设计和测试检测规则的攻击日志 主要方法:即时生成,多AI合作,LM-as-a-Judge,以可被可核查的奖励来强化学习
2.
一句话摘要 这项研究采用MITRE ATT&CK攻击技术和具体的攻击步骤,将其输入AI,并创建检测测试日志,包括流程名称,母流程,以及命令行.
在实验中,多种AI共享生成,审查,和校正等角色的方法效果最好,但合成日志并不能证明真实世界的攻击再生,仅限于支持实验室测试.
本"报告合成日志"中使用的术语:人工生成的由AI或其他工具所制作,没有被真机器TTP所记录的日志: 信息显示攻击者想要实现什么,他们使用什么技术,以及他们如何执行它们 地平线:从真实攻击复制中获取的日志作为比较标准回忆: 合成日志包括了在地面真相日志中发现的重要事件 LLM-as-a-Judge:另一种AI评价生成结果有效性的方法
3.
防御挑战解决真实攻击日志很少发生,使得收集足够数量的攻击日志难以被收集,贴上标签,重建攻击情景需要时间和金钱,在实验室中复制真正的攻击是准确的,但在短期内尝试许多技术是困难的 来自客户环境的实际日志包含敏感数据,使其难以共享或再使用.
缺少日志会延误检测规则4的设计和评价.
拟议的方法和机制 系统将"攻击技术和特定操作"给予AI,并生成那些操作运行时应当出现的有结构的日志.
这一研究的目的不是逐字复制真实的日志.
目标是创建日志,以保持检测规则触发所需的意义,父子进程关系,命令内容,以及事件顺序.
5.
AI 输入和输出 输入 MITRE ATT&CK 战术和技术 攻击者执行的具体操作如目标OS或攻击情景 用于多步骤攻击,前/后操作和主机关系 在文章的例子中,T1202(间接命令执行)与 ,环境变量,六进制表示和 Python 结合显示为输入.
新开始的流程名称 父进程名 命令行 多个事件的顺序 相关日志 当跨越多个主机时 结构化攻击日志可用于测试检测规则
6.
AI处理流程 / 系统架构方法1: 即时-Centric 专家对攻击情景和条件作出说明 AI通过多互动生成日志 另一AI评价现实主义和一致性 这对于简单的情景是可行的,但在复杂的多步骤攻击中结果变得不稳定.
方法2:由"三个AI"的迭代改进 生成器AI创建了第一个日志 评估器AI指出缺失的部分和矛盾 改进者AI根据反馈创建了修订版 这种方法有助于填充复杂攻击中缺失的事件,并使父母与子女的过程和关系保持了秩序.
方法3:利用地面真相记录加强学习 AI生成合成日志 评估器AI将意义和字符串与地面真理日志进行比较 部分点给出