SManojna/zeek-meta-graph-phishing-detection

GitHub: SManojna/zeek-meta-graph-phishing-detection

该项目探索将图注意力网络与 Zeek 网络日志结合,构建具备取证合理性的钓鱼基础设施检测框架,并提出异构 meta-graph attention 的概念架构。

Stars: 0 | Forks: 0

# zeek-meta-graph-phishing-detection 这是一项对比分析研究,旨在探索是否可以将 Graph Attention Networks、meta-graph attention 以及 Zeek 连接/HTTP 日志结合起来,构建一个具备取证合理性的框架,用于检测钓鱼基础设施。 ## 概述 本项目研究了是否可以将 **Graph Attention Networks (GATs)**、**meta-graph attention** 和**基于 Zeek 的网络监控**结合起来,构建一个在取证上有效的框架来检测钓鱼活动。它对近期的三项研究工作进行了对比分析,指出了现有文献中的一个关键空白,并提出了一种概念架构,将跨路径语义注意力应用于异构网络图。 ## 核心技术与概念 - **Graph Attention Networks (GATs)** – 动态学习邻居的重要性,使模型能够关注可疑的连接,例如钓鱼 referer 链接。 - **Meta-Graph Attention** – 将多个 meta-path 合并为统一的结构,以捕获跨路径的交互(例如,托管在同一 IP 上*且*被恶意 URL 引用的域名)。 - **Zeek 网络监控器** – 通过 `conn.log` 和 `http.log` 提供真实世界的数据源,使分析立足于实际的网络取证。 ## 项目贡献 - 综合了三个独立的研究方向,揭示了单路径 GATs 与多路径 meta-graph 模型之间富有成效的矛盾张力。 - 提出了一个具体的概念架构,将 Zeek 日志转换为异构图(IP、域名、referrer),并应用 meta-graph attention 来揭示协同操作的钓鱼基础设施。 - 指出了目前存在的工程挑战,包括将 HTTP 元数据(例如 `Referer` 头部)编码为图特征,以及时间维度的类别不平衡对分类性能的影响。 - 展示了将复杂的机器学习概念转化为可操作的取证洞察的能力,架起了学术研究与现实世界安全应用之间的桥梁。 ## 背景 本研究是作为数据科学与人工智能硕士项目中的“威胁情报与事件响应”课程的一部分完成的。 ## 参考文献 P. Veličković et al., “Graph attention networks,” ICLR, 2018. S. Bi et al., “Meta‑graph enhanced heterogeneous graph neural network for cyber attack behavior detection,” IEEE DSC, 2025. T. Hristov, “An intrusion detection system using graph neural networks,” M.S. thesis, TU Delft, 2025.
标签:Rootkit, Zeek, 图注意力网络, 图神经网络, 网络安全, 网络流量分析, 逆向工具, 钓鱼攻击检测, 隐私保护