分享好友 最新动态首页 最新动态分类 切换频道
山石说AI|超越传统边界:大模型在网络安全中的多维创新
2024-12-27 09:31

【山石说AI】•第13篇

山石说AI|超越传统边界:大模型在网络安全中的多维创新

大模型在网络安全中的最新应用进展(二)

除了在传统安全场景中的卓越表现,大模型的潜力还在不断延伸。从物联网设备指纹识别到安全补丁检测,大模型正在为安全技术的边界赋予无限可能。本章将带您领略这些前沿探索,感受技术创新的独特魅力。

值得注意的是,尽管大模型在提升网络安全方面潜力巨大,但它们也带来了数据隐私、对抗性攻击等新挑战,并需要持续训练和更新以应对不断演变的威胁。在Google于2024年1月1日组织的研讨会报告中,特别强调了生成式人工智能(GenAI)技术的双重使用问题:它既可以用于积极用途,也可能被用于恶意攻击。本节将详细讨论当前借助大模型发起的网络攻击。

大模型辅助攻击的现状

Pawankumar S等人 [1]指出,ChatGPT在网络安全方面既有积极影响,也可能带来潜在风险。在他们的研究中,列举了当前网络安全面临的多种威胁类型,包括恶意软件攻击、网络钓鱼、密码攻击等,并提到ChatGPT在社会工程攻击中的潜在应用。Maanak G等人 [2]也进行了类似的研究,探讨生成式AI在网络安全和隐私方面的影响。此外,Stephen M等人 [3]研究了大模型在网络威胁测试中的潜力,特别是在支持威胁相关行为和决策方面。他们以虚拟机为例,详细讨论了如何在网络中的设备上发起由大模型引导的自动化攻击。尽管此研究尚处于初期阶段,但结果表明大模型在网络威胁中具有强大的潜力。对于当前已存在并可访问的恶意大模型,Zilong L等人 [4]对212个现实中的恶意大模型(Malla)进行了系统研究,揭示了它们在地下市场的传播和运作方式,并详细介绍了Malla生态系统、开发框架、利用技术及其生成各种恶意内容的效果,帮助我们理解网络犯罪分子如何利用大模型及应对这一网络犯罪的策略。

借助大模型进行恶意攻击的方法

大模型辅助的权限提升攻击:开发了一个自动化的Linux权限提升基准,以评估不同大模型的性能,并设计了一个名为Wintermute [5]的工具,快速探索大模型在指导权限提升方面的能力。

大模型辅助的CTF(夺旗)挑战:Wesley T等人 [6]研究了现有大模型在解决CTF竞赛挑战中的潜力,采用三种主流模型(GPT-3.5、PaLM2和Prometheus)从常见CTF类别中挑选代表性挑战,并分析了大模型在解决这些挑战方面的表现。研究结果表明大模型确实能够在一定程度上帮助参与者解决CTF挑战。

大模型辅助的钓鱼网站/邮件生成:Nils B等人 [7]使用大模型自动生成高级钓鱼攻击。在提出的攻击方法中,大模型用于克隆目标网站、修改登录表单以捕获凭据、混淆代码、自动化域名注册和脚本部署。Sayak S R等人 [8]研究了ChatGPT、GPT-4、Claude和Bard等大模型生成钓鱼攻击的潜力,发现这些模型能够有效创建仿真知名品牌的钓鱼网站和邮件,并采用规避检测的策略。研究还开发了一个基于BERT的检测工具,高效识别恶意提示,作为应对大模型滥用于钓鱼攻击的对策。

大模型辅助的有效载荷生成:在一项研究中,研究人员 [9]尝试使用大模型生成用于网络攻击的有效载荷,系统性地探索了ChatGPT在生成2022年MITRE十大弱点可执行代码方面的潜力,并与Google的Bard进行比较。研究表明,大模型生成的有效载荷比手工创建的更复杂且针对性更强。

大模型驱动的自动化渗透测试:Gelei D等人 [10]提出了一个名为PentestGPT的工具,旨在执行自动化渗透测试。PentestGPT通过推理、生成和解析三个模块来实现渗透测试,这些模块反映了渗透测试团队的特定角色,从而尽可能模拟自动化渗透测试。Andreas H等人 [11]还研究了在大模型帮助下进行渗透测试的用例,包括安全测试的高层次任务规划和虚拟机中的低层次漏洞挖掘。Jiacen X等人 [12]推出了AUTOATTACKER系统,利用大模型自动化“键盘操作”阶段的网络攻击,模拟人类操作的多个阶段。AUTOATTACKER包含的模块能够与大模型进行迭代交互,利用总结、规划和操作选择等功能构建复杂的攻击序列。

代理攻击:Mika B等人 [13]将ChatGPT用作受害者与攻击者控制的网络之间的代理(C&C),使攻击者无需直接通信即可远程控制受害者系统,从而增加追踪难度。

向上滑动,查看所有参考文献

1.Pawankumar Sharma and Bibhu Dash. Impact of big data analytics and chatgpt on cybersecurity. In 2023 4th International Conference on Computing and Communication Systems (I3CS), pages 1–6, 2023.

2.Maanak Gupta, Charankumar Akiri, Kshitiz Aryal, Eli Parker, and Lopamudra Praharaj. From chatgpt to threatgpt: Impact of generative ai in cybersecurity and privacy. IEEE Access, 11:80218–80245, 2023.

3.Stephen Moskal, Sam Laney, Erik Hemberg, and Una-May O’Reilly. Llms killed the script kiddie: How agents supported by large language models change the landscape of network threat testing. arXiv preprint arXiv:2310.06936, 2023.

4.Zilong Lin, Jian Cui, Xiaojing Liao, and XiaoFeng Wang. Malla: Demystifying real-world large language model integrated malicious services. arXiv preprint arXiv:2401.03315, 2024.

5.Andreas Happe, Aaron Kaplan, and Jürgen Cito. Evaluating llms for privilege-escalation scenarios. arXiv preprint arXiv:2310.11409, 2023.

6.Wesley Tann, Yuancheng Liu, Jun Heng Sim, Choon Meng Seah, and Ee-Chien Chang. Using large language models for cybersecurity capture-the-flag challenges and certification questions. arXiv preprint arXiv:2308.10443,2023.

7.Nils Begou, Jérémy Vinoy, Andrzej Duda, and Maciej Korczy´ nski. Exploring the dark side of ai: Advanced phishing attack design and deployment using chatgpt. In 2023 IEEE Conference on Communications andNetwork Security (CNS), pages 1–6, 2023.

8.Sayak Saha Roy, Poojitha Thota, Krishna Vamsi Naragam, and Shirin Nilizadeh. From chatbots to phishbots? preventing phishing scams created using chatgpt, google bard and claude. arXiv preprint arXiv:2310.19181,2024.

9.P. V. Sai Charan, Hrushikesh Chunduri, P. Mohan Anand, and Sandeep K Shukla. From text to mitre techniques: Exploring the malicious use of large language models for generating cyber attack payloads. arXiv preprint arXiv:2305.15336, 2023.

10.Gelei Deng, Yi Liu, Víctor Mayoral-Vilches, Peng Liu, Yuekang Li, Yuan Xu, Tianwei Zhang, Yang Liu, Martin Pinzger, and Stefan Rass. Pentestgpt: An llm-empowered automatic penetration testing tool. arXiv preprint arXiv:2308.06782, 2023.

11.Andreas Happe and Jürgen Cito. Getting pwn’d by ai: Penetration testing with large language models. In Proceedings of the 31st ACM Joint European Software Engineering Conference and Symposium on the Foundations of Software Engineering, ESEC/FSE 2023, page 2082–2086, New York, NY, USA, 2023. Association for Computing Machinery.

12.Jiacen Xu, Jack W. Stokes, Geoff McDonald, Xuesong Bai, David Marshall, Siyue Wang, Adith Swaminathan, and Zhou Li. Autoattacker: A large language model guided system to implement automatic cyber-attacks. arXiv preprint arXiv:2403.01038, 2024.

13.Mika Beckerich, Laura Plein, and Sergio Coronado. Ratgpt: Turning online llms into proxies for malware attacks. arXiv preprint arXiv:2308.09183, 2023.

山石网科是中国网络安全行业的技术创新领导厂商,由一批知名网络安全技术骨干于2007年创立,并以首批科创板上市公司的身份,在2019年9月登陆科创板(股票简称:山石网科,股票代码:688030)。

最新文章
百度地图怎么加入
新店铺怎样在百度地图上把自己的门店名称,地址,成功添加进去呢? 我看好多门店,在地图上都有标记,地图标注找我们,准,速度快,覆盖全,省时省力解决地图烦恼。D一步:S先,我们手机上要安装好新版本的百度地图手机版,打开百度地图,
乱斗西游2赤虎鲨阵容攻略:策略搭配与实战运用指南
《乱斗西游2》中,赤虎鲨以其强势的战斗力成为了许多玩家追捧的英雄。要组成强大的赤虎鲨阵容,不仅需要选择合适的英雄搭配,还需要掌握战术策略和实战运用技巧。本文将为你带来一份赤虎鲨阵容的攻略,从策略搭配到实战运用,全面解析这一
比微软系统自带软件卸载功能还要好用的工具
适用于:微软Windows操作系统自带的软件,平时完全使用不上,想卸载但是找不到入口工具:1.系统控制面板卸载方法;2.优化大师软件卸载 方法一:Windows自带的控制面板卸载 以Windows10为例子做演示1.点击开始,再点击“运行”,输入“控
贵州国际名牌大学排名前十 中国各大名牌大学的具体情况
国际学校信息网小编给大家带来了贵州国际名牌大学排名前十 中国各大名牌大学的具体情况相关文章,一起来看一下吧。1、中国排名前十名的名牌大学2、大学热搜榜排名3、中国各大名牌大学的具体情况 1、清华大学清华大学(TsinghuaUniversity)
说说美国的量子计算芯片Willow,美国给中国创造了神话
好几个粉丝留言让W君聊聊美国最新的量子计算芯片Willow,这有点太看得起W君了。我们就是一个做军事情报分析的分析狗,聊这个东西似乎就有点跨界了。但是,W君还是可以从按照军事情报分析的框架来给大家聊聊,为了避免下作的蹭流量,咱们就
网址复制到excel怎么变成链接格式
如何将网址复制到Excel中自动转换为链接格式——实用教程在处理Excel表格时,将网址从其他文档或浏览器复制并粘贴到表格中,若能直接显示为可点击的链接,无疑会大大提高工作效率。本文将详细介绍如何将网址复制到Excel中并自动转换为链接
数字化营销利器,高效营销型网站构建五大关键步骤
打造高效营销型网站,需遵循五大关键步骤:1. 明确目标与定位,2. 优化用户体验,3. 创新设计吸引眼球,4. 精准内容营销,5. 利用数据分析优化策略。这些步骤将助力构建数字化营销利器,提升品牌影响力。确立网站定位与目标优化网站结构设
华媒控股涨2.50%,成交额3.69亿元,近3日主力净流入5160.94万
12月16日,涨2.50%,成交额3.69亿元,换手率8.73%,总市值50.07亿元。根据AI大模型测算华媒控股后市走势。短期趋势看,连续2日被主力资金增仓。主力没有控盘。中期趋势方面,下方累积一定获利筹码。近期该股快速吸筹,短线操作建议关注。舆
解开A/B测试的秘密:从概念到实施的全面指南 (解abc)
A/B 测试是一种实验方法,用于比较两种或多种不同的网站或应用程序版本,以确定哪个版本对特定指标(如转换率、参与度或收入)的影响更好。数据驱动的决策:A/B 测试提供了基于数据而不是猜测的见解。 提高转换率:A/B 测试可以识别并优化
Word 2003快速排版工具栏
word 2003快速排版工具栏是一款非常不错的电脑文件文字排版工具,操作简单,电脑版排版设计优美,专业的老师自在线教您如何排版,是工作中智能化办公神器哦!有需要的用户,欢迎前来体验吧!Word 2003快速排版工具栏中没有增加减小行间距、
相关文章
推荐文章
发表评论
0评