跳到主要内容

eBPF1 篇实战文章

阿简阿简

本周小抄:把内核调用翻译成 ATT&CK,这活儿挪到本地了

把内核里发生的事,翻译成 MITRE ATT&CK 上的技术编号,能不能自动做? 简单说,这周有篇论文把整条流水线跑通了,全程本地推理。 流水线叫 Trace2ATT&CK。eBPF 收内核事件,把攻击者的命令串成溯源图,图压成紧凑表示,再让 LLM 挑技术编号。输出不是一个答案,是排好序的候选,每条附一段理由。

本周小抄:把内核调用翻译成 ATT&CK,这活儿挪到本地了