Isolation Forest + eBPF 事件打造 Linux 端点检测系统 [项目]
摘要
guardd 是一款开源 Linux 端点检测工具,利用 eBPF 事件与 Isolation Forest 在 60 秒窗口内发现异常进程/网络行为,但对浏览器类误报较敏感。
[](https://www.reddit.com/r/MachineLearning/?f=flair_name%3A%22Project%22) 大家好,我一直在做一个叫 guardd 的机器学习项目,想听听大家对 ML 部分的反馈。它本质上是一个基于主机的 Linux 异常检测系统,使用 Isolation Forest。我采集 exec 与网络事件,按 60 秒窗口聚合,再转成特征向量让模型打分。当前特征包括:exec 与网络事件计数、窗口内唯一进程/文件/IP/端口数量、父子关系模式、若干特征间简单比例,以及“新 vs 基线”追踪(训练时未见过的进程或关系)。训练完全无监督:先收集基线数据,训练 Isolation Forest,检测时用 `score_samples` 打分,阈值直接取训练得分分布的某百分位。目前最大问题是误报,尤其是浏览器类行为。任何高方差活动都可能因基线差异被判定为异常,模型对训练数据非常敏感。我正在考虑加入时间特征(如时段、活动模式)、改进归一化、更好地处理突发行为。想听听大家对这类数据的特征设计、如何让 Isolation Forest 对噪声但正常的行为不过敏、以及继续纯无监督是否合适,还是该转混合方案。欢迎提意见。仓库地址:[https://github.com/benny-e/guardd.git](https://github.com/benny-e/guardd.git)
相似文章
FreeBSoD:利用语言模型发现和利用内核漏洞(上)
本文介绍了 Praetorian 的研究人员如何使用 Claude Opus(通过 Claude Code)发现并利用 FreeBSD 内核中的漏洞,包括一个允许逃离 FreeBSD 监狱的栈溢出漏洞(CVE-2026-3038)。第一部分重点介绍寻找漏洞的方法。
用于未传播内核安全补丁的过滤引擎与数据库
一种过滤引擎和数据库,扫描公开的内核提交,识别尚未传播到稳定分支的安全补丁,帮助开发者追踪潜在漏洞。
ipv6_frag_escape: Linux 本地提权 - 可靠的容器/沙盒逃逸
针对 Linux 本地提权和容器/沙盒逃逸的概念验证,利用内核中的 IPv6 分片漏洞,目标是 CentOS/RHEL 10。
GCC 16及以后版本中的BPF支持
何塞·马奇西(José Marchesi)和GCC-BPF团队提供了GCC 16中BPF支持的更新,突出了在与LLVM功能对等方面取得的进展,以及内核BPF自测通过率的提升。
FSF系统管理员如何利用reaction阻挡僵尸网络
FSF系统管理员分享了他们如何使用reaction工具(fail2ban的替代方案)来阻止僵尸网络和DDoS攻击,该工具与ipset配合使用以处理大量恶意IP地址。