← 最新论文
🤖 machine learning

Building a Robust Risk-Based Access Control System to Combat Ransomware's Capability to Encrypt

本文提出了一种结合机器学习推理与强制访问控制(SELinux)的基于风险的访问控制架构,通过利用 ftrace 框架获取的高分辨率内核函数执行轨迹,在 Linux 系统上实现了对勒索软件加密行为的实时检测与精准阻断,同时兼顾了合法加密流程的正常运行。

原作者: Kenan Begovic, Abdulaziz Al-Ali, Qutaibah Malluhi

发布于 2026-03-24
📖 1 分钟阅读☕ 轻松阅读

原作者: Kenan Begovic, Abdulaziz Al-Ali, Qutaibah Malluhi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇文章介绍了一种**“智能保镖”**系统,专门用来对抗勒索病毒(Ransomware)。

想象一下,你的电脑就像一个繁忙的图书馆

  • 正常的书(文件):有时候需要被整理、复印(加密),这是图书馆管理员(合法软件,如 OpenSSL)的工作。
  • 捣乱的破坏者(勒索病毒):它们会疯狂地把所有书用胶水粘死、锁进保险箱,然后向图书馆要钱才给钥匙。

传统的保安(防火墙)通常只看“谁进了门”或者“谁在敲门”。但现在的破坏者很狡猾,他们穿着管理员的衣服(伪装成合法软件),拿着合法的钥匙,所以传统保安很难发现他们。

这篇论文提出了一种**“行为观察员 + 智能决策”**的新方案,它不再只看“谁在敲门”,而是看“他在做什么动作”。

1. 核心思路:像侦探一样观察“动作细节”

这个系统不像普通保安那样只看表面,它像一位微操侦探,通过一种叫 ftrace 的技术,直接观察电脑内核(图书馆的地下管道系统)里每一个微小的动作。

  • 传统方法:只看“谁在搬书”。
  • 新方法:看“搬书的姿势”。
    • 正常管理员:搬书是有条理的,先拿 A,再拿 B,动作平稳。
    • 破坏者:为了把书粘死,动作会非常急促、混乱,像一阵狂风一样疯狂地读写文件。

系统通过机器学习(AI)学习了成千上万种“搬书”的轨迹,能瞬间识别出:“嘿,这个动作太疯狂了,肯定是破坏者在搞鬼!”

2. 双重防御机制:快刀手 + 大智慧

为了既快又准,系统设计了两层防御,就像图书馆门口有两个保安:

  • 第一层:快刀手(规则层 - Rules)

    • 特点:反应极快,像闪电一样。
    • 原理:它手里有一张简单的“通缉令”(比如:如果一秒钟内疯狂读写 100 次文件,直接拦下!)。
    • 作用:对于那种明显疯狂的破坏者,它能在几毫秒内直接切断动作,甚至不需要思考。
    • 比喻:就像看到有人拿着电锯冲进图书馆,不用问,直接按警报。
  • 第二层:大智慧(模型层 - Machine Learning)

    • 特点:思考深入,能识别伪装。
    • 原理:它是一个经过训练的 AI 大脑,能分析复杂的动作模式。有些破坏者动作很慢(“慢速攻击”),或者伪装得很好,快刀手可能看不出来,但 AI 能发现其中的细微异常。
    • 作用:作为第二道防线,确保那些狡猾的破坏者无处遁形。

两者配合:如果“快刀手”觉得不对劲,直接拦下;如果“快刀手”拿不准,就交给“大智慧”判断。只要有一个说“不行”,就立刻阻止。

3. 智能白名单:只拦坏人,不拦好人

你可能会问:“如果管理员(比如你自己在用加密软件备份文件)也被拦住了怎么办?”

这个系统非常聪明,它有一个**“智能白名单”**机制:

  • 身份验证:它知道谁是真正的管理员(比如:只有“张三”在“他的家目录”下使用"OpenSSL"才是合法的)。
  • 场景判断:如果“张三”在“公共服务器”上试图加密文件,或者“李四”试图用“张三”的工具加密,系统会立刻识别出这是“冒牌货”或“越权行为”,并直接拦截。

比喻:就像图书馆规定,只有“张三”可以在“阅览室”复印书。如果“张三”跑去“仓库”疯狂复印,或者“李四”拿着“张三”的工牌去复印,保安都会立刻制止。

4. 为什么这个方案很厉害?

  • 反应极快:传统的杀毒软件可能要等病毒把文件加密了一半才报警,而这个系统能在破坏者刚开始动手(甚至只加密了几个 KB 的文件)时就将其掐灭。
  • 不依赖虚拟机:很多高级防御需要把电脑关进“沙盒”(虚拟机)里观察,这很慢且消耗资源。这个方案直接在电脑内部观察,像给电脑装了个“内窥镜”,既快又省资源。
  • 可解释:它不仅能拦,还能告诉你“为什么拦”(是因为动作太疯狂,还是因为身份不对),这让管理员心里有底。

5. 目前的挑战与未来

虽然这个“智能保镖”在实验室里表现完美,但目前它还是个原型机(Prototype)。

  • 现状:它有点“吃内存”,就像那个侦探虽然聪明,但需要带一大箱装备,跑起来有点喘(占用较多 CPU 和内存)。
  • 未来:作者计划把这些装备精简,直接做成电脑内核的一部分(就像把侦探直接变成图书馆的墙壁),这样就能跑得更快、更省电,真正应用到企业级的电脑系统中。

总结

这篇论文提出了一种**“基于行为风险”的防御系统**。它不再死板地检查“你是谁”,而是实时观察“你在做什么”。通过**“快刀手规则” + "AI 大脑”的双重配合,加上“智能白名单”**,它能在勒索病毒造成巨大损失之前,像闪电一样将其拦截,同时保证合法用户的正常使用不受影响。

这就好比给图书馆请了一位既能瞬间识别电锯声,又能看懂微表情的超级保安,让破坏者无处遁形。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →