Ransomware core capability, unauthorized encryption, demands controls that identify and block malicious cryptographic activity without disrupting legitimate use. We present a probabilistic, risk-based access control architecture that couples machine learning inference with mandatory access control to regulate encryption on Linux in real time. The system builds a specialized dataset from the native ftrace framework using the function_graph tracer, yielding high-resolution kernel-function execution traces augmented with resource and I/O counters. These traces support both a supervised classifier and interpretable rules that drive an SELinux policy via lightweight booleans, enabling context-sensitive permit/deny decisions at the moment encryption begins. Compared to approaches centered on sandboxing, hypervisor introspection, or coarse system-call telemetry, the function-level tracing we adopt provides finer behavioral granularity than syscall-only telemetry while avoiding the virtualization/VMI overhead of sandbox-based approaches. Our current user-space prototype has a non-trivial footprint under burst I/O; we quantify it and recognize that a production kernel-space solution should aim to address this. We detail dataset construction, model training and rule extraction, and the run-time integration that gates file writes for suspect encryption while preserving benign cryptographic workflows. During evaluation, the two-layer composition retains model-level detection quality while delivering rule-like responsiveness; we also quantify operational footprint and outline engineering steps to reduce CPU and memory overhead for enterprise deployment. The result is a practical path from behavioral tracing and learning to enforceable, explainable, and risk-proportionate encryption control on production Linux systems.


翻译:勒索软件的核心能力——未经授权的加密行为要求采用既能识别并阻断恶意加密活动又不干扰合法使用的控制机制。我们提出了一种基于概率的风险驱动访问控制架构,该架构将机器学习推理与强制访问控制相结合,在Linux系统上实时管控加密操作。该系统利用原生ftrace框架中的函数图追踪器构建专用数据集,生成带有资源与I/O计数器增强的高分辨率内核函数执行轨迹。这些轨迹同时支撑监督式分类器与可解释规则,通过轻量级布尔变量驱动SELinux策略,在加密启动的瞬间实现上下文敏感的许可/拒绝决策。相较于基于沙箱、虚拟机监控器自省或粗粒度系统调用遥测的解决方案,我们采用的函数级追踪在避免沙箱方法所涉及的虚拟化/虚拟机自省开销的同时,提供了比纯系统调用遥测更细粒度的行为观察维度。当前用户空间原型在突发I/O场景下存在显著性能开销,我们对此进行了量化评估,并认识到生产级内核空间解决方案应致力于解决该问题。本文详细阐述了数据集构建、模型训练与规则提取,以及运行时集成机制——该机制在保障良性加密工作流的前提下拦截可疑加密的文件写入操作。评估表明,双层架构在保留模型级检测质量的同时实现了类规则的响应速度;我们还量化了运行开销,并提出了降低CPU与内存负载的工程优化步骤以支持企业部署。最终成果为生产级Linux系统提供了一条从行为追踪与学习到可执行、可解释且风险比例适中的加密管控的实践路径。

0
下载
关闭预览

相关内容

《用于建模系统攻击路径的强化学习环境》
专知会员服务
22+阅读 · 3月5日
军事通信系统:安全行动的支柱
专知会员服务
18+阅读 · 2025年10月29日
机密计算保障人工智能系统安全研究报告
专知会员服务
19+阅读 · 2025年1月20日
《美国应对勒索软件的政策调查与分析》
专知会员服务
18+阅读 · 2023年3月23日
专知会员服务
14+阅读 · 2021年9月12日
金融风控背后的技术综述
七月在线实验室
45+阅读 · 2019年2月28日
区块链隐私保护研究综述——祝烈煌详解
计算机研究与发展
23+阅读 · 2018年11月28日
网络安全态势感知
计算机与网络安全
26+阅读 · 2018年10月14日
深度学习应用于网络空间安全所面临的十大问题与机遇
计算机研究与发展
22+阅读 · 2018年6月7日
智能时代如何构建金融反欺诈体系?
数据猿
12+阅读 · 2018年3月26日
网络安全态势感知浅析
计算机与网络安全
18+阅读 · 2017年10月13日
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
VIP会员
最新内容
综述 | 3D场景图:开放挑战与未来方向
专知会员服务
4+阅读 · 6月22日
21世纪的无人机战争
专知会员服务
4+阅读 · 6月22日
《量子技术的军事任务技术适配与利用》
专知会员服务
5+阅读 · 6月22日
美国从乌克兰无人机战争中学习经验
专知会员服务
7+阅读 · 6月21日
ICML 2026 | 面向视觉语言模型的语义鲁棒性认证
专知会员服务
5+阅读 · 6月21日
相关VIP内容
《用于建模系统攻击路径的强化学习环境》
专知会员服务
22+阅读 · 3月5日
军事通信系统:安全行动的支柱
专知会员服务
18+阅读 · 2025年10月29日
机密计算保障人工智能系统安全研究报告
专知会员服务
19+阅读 · 2025年1月20日
《美国应对勒索软件的政策调查与分析》
专知会员服务
18+阅读 · 2023年3月23日
专知会员服务
14+阅读 · 2021年9月12日
相关基金
国家自然科学基金
2+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员