推荐 3.5
Conf: 50%
本文研究基于硬件性能计数器(HPC)的恶意软件检测方法。HPC 是处理器运行时采集的低层微架构活动数据,可反映应用行为。传统杀毒软件依赖特征匹配,难以应对未知威胁;硬件辅助检测作为补充,可增强系统安全。然而,HPC 检测面临挑战:处理器每个时钟周期最多只能同时测量 2 到 8 个性能事件,而完整刻画应用行为通常需要更多事件,导致检测效率低下。为此,作者提出利用集成学习技术优化 HPC 选择与分类器组合,以较少的 HPC 数量达到甚至超过传统多 HPC 方案的检测性能。实验基于 18 种机器学习模型和两种集成学习方法,构建了共 144 种配置。结果表明,采用集成学习仅用 2 个 HPC 即可比使用 8 个 HPC 的标准分类器提升最多 10% 的检测性能;同时,仅需 4 个 HPC 就能匹配使用 16 个 HPC 的标准 ML 检测器性能,从而大幅降低硬件测量开销,使运行时恶意软件检测成为可能。该研究为高效、低开销的硬件级恶意软件检测提供了新思路,并验证了集成学习在减少性能事件数量方面的有效性。
💡 推荐理由: 硬件级检测可弥补传统杀软的盲区,本研究表明集成学习能以极小开销实现高检测率,为端点防病毒和云工作负载的实时监控提供可落地的优化方向,值得安全工程师关注。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)