分析与理论arXiv 2609.12841
Trace2ATT&CK:基于图的 eBPF 内核遥测到 MITRE ATT&CK 映射方法
提出 Trace2ATT&CK,用溯源图把内核遥测映射到 ATT&CK
- arXiv
- 2609.12841
- 发表
- 层
- 应用层
- 场景
- LLM 应用
- 测试
- gpt-oss-20b、gpt-oss-120b、llama-3.3-70b-instruct 等 8 个
- 组件RAG
摘要Trace2ATT&CK 把 eBPF 溯源命令图交给本地 LLM/RAG,在 Atomic Red Team 上映射 ATT&CK。
Trace2ATT&CK 是一条从 Linux 内核遥测到 MITRE ATT&CK 排序候选的端到端流水线,面向已经划定的攻击窗口,而不是异常检测或 CTI 报告。