Ученые МТУСИ разработали систему обнаружения скрытых майнеров в Linux - QubStore

Ученые МТУСИ разработали систему обнаружения скрытых майнеров в Linux

Исследователи МТУСИ создали инструмент, который распознает нелегальный майнинг на Linux-системах.

В Московском техническом университете связи и информатики завершили работу над программным детектором, предназначенным для выявления скрытого использования вычислительных мощностей под управлением Linux. Лабораторные испытания показали высокую эффективность разработки: она зафиксировала все заложенные сценарии компрометации, при этом уровень общей точности достиг отметки 97,5%. Подробности корреспондентам CNews раскрыли представители вуза. Руководителем проекта выступил доцент кафедры информационной безопасности Александр Большаков.

В основу решения легли оригинальная архитектура и математическая модель, которые позволяют отслеживать софт, тайно задействующий процессор или видеокарту для добычи криптовалют. Разработчики применили гибридный подход, интегрировав в единый алгоритм сразу несколько видов анализа: статический, поведенческий и сетевой. Итоговый вердикт система выносит на основе взвешенной суммы признаков, что дает возможность учитывать полный спектр характеристик исследуемого процесса. Особенностью реализации стало применение скользящего временного окна с расчетом коэффициента вариации. Такой метод позволяет отличить постоянную нагрузку от скрытого майнера от пиковых всплесков, которые случаются при работе обычных легитимных приложений.

Тестирование детектора дало следующие метрики: общая точность (Accuracy) составила 97,5%, полнота обнаружения угроз (Recall) — 100%, точность классификации (Precision) — 95,24%, а сбалансированный показатель F1-мера достиг 97,56%.

Сам продукт написан на языке программирования Golang, что обеспечило его высокую производительность и прямой доступ к системным вызовам Linux. Для сбора сведений о запущенных процессах программа взаимодействует с виртуальной файловой системой `/proc`, а мониторинг состояния GPU происходит через интеграцию с библиотекой NVML. Для созданного инструмента оформлено официальное свидетельство о регистрации программы для ЭВМ («Программный продукт для обнаружения майнера в ресурсах с ОС Linux», № RU 2026662200). По итогам испытаний эксперты пришли к выводу, что данное ПО может выступать в качестве дополнительного модуля защитного контура в инфраструктурах на базе Linux.

Ссылка на основную публикацию