中文

面向 Linux 云环境的轻量级混合式 cryptojacker 检测与响应系统——CryptoGuard

计算机视觉与模式识别 2026-05-15 v3

摘要

基于主机的挖矿恶意软件,常称为 cryptojacker,因其隐蔽性和在 Linux 云环境中造成的巨额经济损失而备受关注。现有解决方案常因监控开销大、检测精度低(尤其是针对混淆化行为)以及缺乏集成化 Remediation 机制而难以实现可扩展性。我们提出 CryptoGuard,一个轻量级混合式解决方案,综合检测与响应策略以对抗 cryptojacker。为确保可扩展性,CryptoGuard 使用基于草图和滑动窗口的系统调用监控,以最小开销收集行为模式。它将分类任务分解为两个阶段,利用深度学习模型以高精度识别可疑活动。为抵御诸如入口点投毒和 PID 篡改等规避技术,CryptoGuard 集成基于 eBPF 的定向 Remediation 机制——这是一种可在任意兼容主机上部署的现代 Linux 内核特性。在 123 个真实世界的 cryptojacker 样本上进行评估,结果显示其在两个阶段分别实现 96.12% 和 92.26% 的平均 F1 分数,显著优于领先基线方法,在真阳性和真阴性率方面表现更佳,同时每个主机的 CPU 开销仅为 0.06%。

关键词

引用

@article{arxiv.2510.18326,
  title  = {Enhancing Few-Shot Classification of Benchmark and Disaster Imagery with ABHFA-Net},
  author = {Gao Yu Lee and Tanmoy Dam and Md Meftahul Ferdaus and Daniel Puiu Poenar and Vu Duong},
  journal= {arXiv preprint arXiv:2510.18326},
  year   = {2026}
}

备注

Revised and Submitted to SN Computer journal