Donanım performans sayaçları kullanılarak derin öğrenme tabanlı kötü amaçlı yazılım tespiti
Deep learning-based malware detection using hardware performance counters
- Tez No: 1025041
- Danışmanlar: DR. ÖĞR. ÜYESİ ÖZLEM ERDAŞ ÇİÇEK
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Bilim ve Teknoloji, Mühendislik Bilimleri, Computer Engineering and Computer Science and Control, Science and Technology, Engineering Sciences
- Anahtar Kelimeler: Belirtilmemiş.
- Yıl: 2026
- Dil: Türkçe
- Üniversite: Necmettin Erbakan Üniversitesi
- Enstitü: Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Belirtilmemiş.
- Sayfa Sayısı: Belirtilmemiş.
Özet
Donanım performans sayaçları (HPC), işlemci içinde yer alan ve düşük ek yükle ölçüm alınmasına olanak tanıyan yazmaçlardır; kötü amaçlı yazılım tespitinde davranışsal bir veri kaynağı olarak önerilmiştir. Bu alandaki literatürde iki yaklaşım öne çıkmaktadır: bir grup çalışma çok yüksek koleksiyon içi doğruluk değerleri bildirirken, diğer grup ise bu doğrulukların iyimser değerlendirme tercihlerine dayandığını ve pratik tespit kapasitesini olduğundan yüksek gösterdiğini savunmaktadır. Bu tezde dört derin öğrenme mimarisi (LSTM2, GRU2, CNN1D, MLP-Flat), BU-ICSG veri kümesi üzerinde program seviyesinde beş katlı çapraz doğrulama ile değerlendirilmiş; her yapılandırma (mimari, normalleştirme, kat) beş farklı rastgele başlatma tohumuyla eğitilmiştir. Veri kümesi, 2.378 programa ait 75.349 çalıştırmadan ve altı kayıtlı AMD donanım performans kanalından oluşmaktadır. En başarılı yapılandırma olan büyüklük koruyucu normalleştirme altındaki GRU2, %96,99 ± %0,08 koleksiyon içi doğruluğa ve 0,9957'lik ROC eğrisi altındaki alan (AUC) değerine ulaşmış; aynı katlarda en güçlü Rastgele Orman temel modelini (RF-Raw, %96,22 ± %0,10) +0,77 yüzde puanlık farkla geçmiştir. Wilcoxon işaretli sıralar testi, beş kat ortalaması için tasarım gereği ulaşılabilen en küçük değer olan p = 0,0625 sonucunu vermiştir. Modeller yeniden eğitilmeden iki dış alt koleksiyon üzerinde sınandığında, en başarılı yapılandırmanın AUC değeri iki sınıflı dış koleksiyonda yaklaşık 0,67'ye düşmüş; örnek başına z-puanı normalleştirmesi kullanan yapılandırmalarda ise AUC şans düzeyine (yaklaşık 0,51) gerilemiştir. Çalışmanın dört temel bulgusu şöyledir. Derin öğrenme modelleri, aynı katlarda değerlendirilen klasik modellere göre sınırlı fakat tutarlı bir başarım artışı sağlamıştır. Normalleştirme seçimi, model mimarisi kadar, hatta ondan daha belirleyici bir etki göstermiştir. Kayıtlı altı kanalın tek bir ölçümün neredeyse birebir kopyaları olduğu (olası bir toplama yapaylığı) ve zaman serisi uzunluğunun katkısının sınırlı olduğu görülmüştür. Son olarak koleksiyonlar arası değerlendirme, yüksek koleksiyon içi başarının dış veri koleksiyonlarına genelleme için yeterli olmadığını ortaya koymuştur.
Özet (Çeviri)
Hardware performance counters (HPCs) are processor-resident measurement registers that have been proposed as a low-overhead behavioral data source for malware detection. The literature is divided between two lines of work: one reports very high within-collection accuracies, while the other argues that such accuracies rest on optimistic evaluation choices and overstate practical detection capability. This thesis evaluates four deep learning architectures (LSTM2, GRU2, CNN1D, MLP-Flat) on the full BU-ICSG dataset under program-level five-fold cross-validation, with five random initialization seeds per configuration (architecture, normalization, fold). The dataset consists of 75,349 runs from 2,378 programs over six recorded AMD hardware performance channels. The strongest configuration, GRU2 under magnitude-preserving normalization, attains within-collection accuracy of 96.99% ± 0.08% and ROC-AUC 0.9957, and outperforms the strongest Random Forest baseline (RF-Raw, 96.22% ± 0.10%) on the same folds by +0.77 percentage points; the Wilcoxon signed-rank test yields p = 0.0625, the smallest value attainable with five paired fold-level means. When the models are evaluated without retraining on two external sub-collections, the AUC of the best configuration drops to approximately 0.67 on the two-class collection, and configurations using per-sample z-score normalization collapse to chance level (approximately 0.51). The thesis reports four principal findings. Deep learning models achieve a limited but consistent improvement over classical baselines evaluated on the same folds. The choice of normalization affects performance at least as strongly as the choice of architecture. The six recorded channels are near-identical copies of a single measurement (a likely collection artifact), and the contribution of time-series length is limited. Finally, cross-collection evaluation shows that high within-collection performance is not sufficient for generalization to external data collections.
Benzer Tezler
- Wavedrive: a pipeline for gesture recognition using hands' orientation and polar coordinates
Wavedrive: ellerin yönünü ve polar koordinatları kullanarak jest tanıma için bir boru hattı
ABDÜLKERİM SİPAHİ
Yüksek Lisans
İngilizce
2025
Mekatronik Mühendisliğiİstanbul Teknik ÜniversitesiMekatronik Mühendisliği Ana Bilim Dalı
PROF. DR. ERDİNÇ ALTUĞ
- Real time detection of cache-based side-channel attacks using hardware performance counters
Donanım performans sayacları ıle on-bellek kullanılarak yapılan yan-kanal saldırılarının gercek zamanlı olarak tespıt edılmesı
MARCO CHIAPPETTA
Yüksek Lisans
İngilizce
2016
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSabancı ÜniversitesiBilgisayar Bilimleri ve Mühendisliği Ana Bilim Dalı
Prof. Dr. ERKAY SAVAŞ
Assist. Prof. Dr. CEMAL YILMAZ
- Jailhouse hipervizörü tabanlı gömülü çok çekirdekli karma kritik sistem tasarımı ve performans değerlendirmesi
Design and performance evaluation of an embedded multi-core mixed-criticality system based on the jailhouse hypervisor
ABDULKADİR TAŞ
Yüksek Lisans
Türkçe
2026
Elektrik ve Elektronik MühendisliğiYıldız Teknik ÜniversitesiElektronik ve Haberleşme Mühendisliği Ana Bilim Dalı
PROF. DR. UMUT ENGİN AYTEN
DR. ÖĞR. ÜYESİ FURKAN ÇAKMAK
- Analysis of parallel iterative graph applications on shared memory systems
Ortak bellekli sistemler üzerinde çalışan paralel tekrarlayan çizge uygulamalarının analizi
FUNDA ATİK
Yüksek Lisans
İngilizce
2018
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİhsan Doğramacı Bilkent ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DOÇ. ÖZCAN ÖZTÜRK
- Methods for finding the sources of leakage in cache-timing attacks and removing the profiling phase
Önbellek-zamanlama saldırılarında sızıntı kaynaklarını bulmak ve ayrımlama fazını kaldırmak için metotlar
ALİ CAN ATICI
Doktora
İngilizce
2018
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSabancı ÜniversitesiPROF. DR. ERKAY SAVAŞ