WinLOLBIN-GT
收藏资源简介:
WinLOLBIN-GT是一个标记的行为基准数据集,旨在支持基于机器学习的Windows Living-Off-the-Land Binary滥用检测。该数据集通过受控实验室测试环境构建,生成了良性管理活动和恶意LOLBin执行模式,并进行了捕获、验证和标记。每个事件都设计为反映真实的进程执行行为,包括命令行结构、父子进程关系、文件路径、用户上下文和映射的行为指标。数据集用于训练机器学习模型进行LOLBin滥用检测,并在SIEM部署环境中进行评估。
WinLOLBIN-GT is a labeled behavioral benchmark dataset designed to support machine learning-based Windows Living-Off-the-Land Binary (LOLBin) abuse detection. This dataset is constructed in controlled laboratory test environments, generating benign management activities and malicious LOLBin execution patterns, which are then captured, verified and labeled. Each event is designed to reflect real-world process execution behaviors, including command line structures, parent-child process relationships, file paths, user contexts and mapped behavioral metrics. The dataset is used for training machine learning models for LOLBin abuse detection and evaluated in SIEM deployment environments.
数据集概述
WinLOLBIN-GT 是一个用于支持基于机器学习的 Windows 本地运行二进制文件滥用检测的行为标签真实数据集。该数据集通过在受控实验室测试平台中生成、捕获、验证和标记良性管理活动与恶意文件执行模式而构建,反映了真实的进程执行行为。
关键特性
| 属性 | 详情 |
|---|---|
| 版本 | 1.0.1 |
| 数据集许可证 | CC BY 4.0 |
| 脚本许可证 | MIT |
| 下载源 | Zenodo (DOI: 10.5281/zenodo.20533434) |
| 处理后的数据行数 | 10,006,645 (55个特征 + model_text字段) |
| 原始数据行数 | 10,000,000 (原始Sysmon风格事件) |
数据生成过程
数据集生成分为两步:
- 生成原始标记事件:模拟500万个良性事件和500万个恶意Sysmon进程创建事件,命令来源包括LOLBAS目录、Atomic Red Team程序和攻击者命令库。每个事件带有已验证的标签和MITRE ATT&CK技术ID。
- 提取行为特征:对原始事件进行归一化、去重、路径和IP掩码,导出55个行为信号及一个
model_text训练字段,并移除会泄露真实标签信息的字段。
数据集用途与贡献
- 用于训练机器学习模型检测文件滥用。
- 已在实际SIEM环境中进行部署评估,对未见过的攻击场景检测准确率达99%。
- 贡献包括:
- 提供一个可复现的Windows文件滥用检测标签真实数据集。
- 提供一套生成标记行为遥测的受控测试平台方法。
- 提供一个在运营SIEM环境中验证机器学习模型的评估框架。
数据来源与致谢
- LOLBAS项目:主要来源,涵盖目录中每个文件的已知滥用模式与合法管理使用。
- Atomic Red Team:提供具体的攻击测试程序,丰富了恶意命令模式与父子进程链。
- MITRE ATT&CK:提供统一的标签体系,每个恶意事件均带有技术ID和战术。
- 威胁情报与事件报告:用于验证和扩展恶意命令模式,确保覆盖真实攻击中的技术。
引用格式
bibtex @dataset{winlolbin_gt_2026, title = {WinLOLBIN-GT: A Behavioural Ground Truth Dataset for Machine Learning-Based Detection of Windows Living-Off-the-Land Binary Abuse}, author = {Daniel Jeremiah and Husnain Rafiq and Obinna Okoyeigbo}, year = {2026}, version = {1.0.1}, doi = {10.5281/zenodo.20533434} }





