本文提出了一种名为 EGAMA-RC 的风险校准证据门控自适应恶意软件分析框架,用于内存取证场景下的恶意软件分类与分流。传统机器学习恶意软件检测器在干净数据上准确率较高,但实际运营中的分流任务还需考虑不确定性、新颖性、鲁棒性、可解释性、延迟和审查成本等因素。EGAMA-RC 基于 SHAP 引导的特征细化,结合数据集特定细化、模型池评估、对抗性和开放家族测试、新颖性评分、解释条件证据以及运行时感知路由。低风险样本被自动接受,而高不确定性、高风险或潜在新颖样本会被路由至人工审查、升级或专门的新颖性处理流程。在三个恶意软件数据集上采用冻结多种子协议进行实验,选定的混合门控机制以 99.86% 的接受准确率和 0.136% 的误接受率接受了 93.12% 的合并样本。新颖性校准减少了过度保守的审查行为,同时保持了较低的不安全接受率。XGBoost 作为轻量级快速路径推理器,p50/p95 延迟分别为 0.0054/0.0059 毫秒每样本。实验结果证明,可靠的恶意软件分析需要风险校准路由、新颖性感知和受控的分析师审查,而不仅仅是分类精度。该研究面向机器学习安全研究人员、恶意软件检测工程师以及安全运营中心(SOC)分析师,尤其适用于内存取证和端点检测场景。
💡 推荐理由: 该框架将不确定性估计、新颖性检测与可解释的门控机制引入恶意软件分流,有助于减少误报和漏报,提升 SOC 对自动检测结果的信任度,并为延迟敏感场景提供低开销的决策路径。
🎯 建议动作: 研究跟进