Isolation Forest + eBPF 事件打造 Linux 端点检测系统 [项目]

Reddit r/MachineLearning 工具

摘要

guardd 是一款开源 Linux 端点检测工具,利用 eBPF 事件与 Isolation Forest 在 60 秒窗口内发现异常进程/网络行为,但对浏览器类误报较敏感。

[](https://www.reddit.com/r/MachineLearning/?f=flair_name%3A%22Project%22) 大家好,我一直在做一个叫 guardd 的机器学习项目,想听听大家对 ML 部分的反馈。它本质上是一个基于主机的 Linux 异常检测系统,使用 Isolation Forest。我采集 exec 与网络事件,按 60 秒窗口聚合,再转成特征向量让模型打分。当前特征包括:exec 与网络事件计数、窗口内唯一进程/文件/IP/端口数量、父子关系模式、若干特征间简单比例,以及“新 vs 基线”追踪(训练时未见过的进程或关系)。训练完全无监督:先收集基线数据,训练 Isolation Forest,检测时用 `score_samples` 打分,阈值直接取训练得分分布的某百分位。目前最大问题是误报,尤其是浏览器类行为。任何高方差活动都可能因基线差异被判定为异常,模型对训练数据非常敏感。我正在考虑加入时间特征(如时段、活动模式)、改进归一化、更好地处理突发行为。想听听大家对这类数据的特征设计、如何让 Isolation Forest 对噪声但正常的行为不过敏、以及继续纯无监督是否合适,还是该转混合方案。欢迎提意见。仓库地址:[https://github.com/benny-e/guardd.git](https://github.com/benny-e/guardd.git)
查看原文

相似文章

FreeBSoD:利用语言模型发现和利用内核漏洞(上)

Lobsters Hottest

本文介绍了 Praetorian 的研究人员如何使用 Claude Opus(通过 Claude Code)发现并利用 FreeBSD 内核中的漏洞,包括一个允许逃离 FreeBSD 监狱的栈溢出漏洞(CVE-2026-3038)。第一部分重点介绍寻找漏洞的方法。

GCC 16及以后版本中的BPF支持

Lobsters Hottest

何塞·马奇西(José Marchesi)和GCC-BPF团队提供了GCC 16中BPF支持的更新,突出了在与LLVM功能对等方面取得的进展,以及内核BPF自测通过率的提升。