Geri Dön

Donanım performans sayaçları kullanılarak derin öğrenme tabanlı kötü amaçlı yazılım tespiti

Deep learning-based malware detection using hardware performance counters

  1. Tez No: 1025041
  2. Yazar: OMAR MOHAMED
  3. Danışmanlar: DR. ÖĞR. ÜYESİ ÖZLEM ERDAŞ ÇİÇEK
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Bilim ve Teknoloji, Mühendislik Bilimleri, Computer Engineering and Computer Science and Control, Science and Technology, Engineering Sciences
  6. Anahtar Kelimeler: Belirtilmemiş.
  7. Yıl: 2026
  8. Dil: Türkçe
  9. Üniversite: Necmettin Erbakan Üniversitesi
  10. Enstitü: Fen Bilimleri Enstitüsü
  11. Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
  12. Bilim Dalı: Belirtilmemiş.
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Donanım performans sayaçları (HPC), işlemci içinde yer alan ve düşük ek yükle ölçüm alınmasına olanak tanıyan yazmaçlardır; kötü amaçlı yazılım tespitinde davranışsal bir veri kaynağı olarak önerilmiştir. Bu alandaki literatürde iki yaklaşım öne çıkmaktadır: bir grup çalışma çok yüksek koleksiyon içi doğruluk değerleri bildirirken, diğer grup ise bu doğrulukların iyimser değerlendirme tercihlerine dayandığını ve pratik tespit kapasitesini olduğundan yüksek gösterdiğini savunmaktadır. Bu tezde dört derin öğrenme mimarisi (LSTM2, GRU2, CNN1D, MLP-Flat), BU-ICSG veri kümesi üzerinde program seviyesinde beş katlı çapraz doğrulama ile değerlendirilmiş; her yapılandırma (mimari, normalleştirme, kat) beş farklı rastgele başlatma tohumuyla eğitilmiştir. Veri kümesi, 2.378 programa ait 75.349 çalıştırmadan ve altı kayıtlı AMD donanım performans kanalından oluşmaktadır. En başarılı yapılandırma olan büyüklük koruyucu normalleştirme altındaki GRU2, %96,99 ± %0,08 koleksiyon içi doğruluğa ve 0,9957'lik ROC eğrisi altındaki alan (AUC) değerine ulaşmış; aynı katlarda en güçlü Rastgele Orman temel modelini (RF-Raw, %96,22 ± %0,10) +0,77 yüzde puanlık farkla geçmiştir. Wilcoxon işaretli sıralar testi, beş kat ortalaması için tasarım gereği ulaşılabilen en küçük değer olan p = 0,0625 sonucunu vermiştir. Modeller yeniden eğitilmeden iki dış alt koleksiyon üzerinde sınandığında, en başarılı yapılandırmanın AUC değeri iki sınıflı dış koleksiyonda yaklaşık 0,67'ye düşmüş; örnek başına z-puanı normalleştirmesi kullanan yapılandırmalarda ise AUC şans düzeyine (yaklaşık 0,51) gerilemiştir. Çalışmanın dört temel bulgusu şöyledir. Derin öğrenme modelleri, aynı katlarda değerlendirilen klasik modellere göre sınırlı fakat tutarlı bir başarım artışı sağlamıştır. Normalleştirme seçimi, model mimarisi kadar, hatta ondan daha belirleyici bir etki göstermiştir. Kayıtlı altı kanalın tek bir ölçümün neredeyse birebir kopyaları olduğu (olası bir toplama yapaylığı) ve zaman serisi uzunluğunun katkısının sınırlı olduğu görülmüştür. Son olarak koleksiyonlar arası değerlendirme, yüksek koleksiyon içi başarının dış veri koleksiyonlarına genelleme için yeterli olmadığını ortaya koymuştur.

Özet (Çeviri)

Hardware performance counters (HPCs) are processor-resident measurement registers that have been proposed as a low-overhead behavioral data source for malware detection. The literature is divided between two lines of work: one reports very high within-collection accuracies, while the other argues that such accuracies rest on optimistic evaluation choices and overstate practical detection capability. This thesis evaluates four deep learning architectures (LSTM2, GRU2, CNN1D, MLP-Flat) on the full BU-ICSG dataset under program-level five-fold cross-validation, with five random initialization seeds per configuration (architecture, normalization, fold). The dataset consists of 75,349 runs from 2,378 programs over six recorded AMD hardware performance channels. The strongest configuration, GRU2 under magnitude-preserving normalization, attains within-collection accuracy of 96.99% ± 0.08% and ROC-AUC 0.9957, and outperforms the strongest Random Forest baseline (RF-Raw, 96.22% ± 0.10%) on the same folds by +0.77 percentage points; the Wilcoxon signed-rank test yields p = 0.0625, the smallest value attainable with five paired fold-level means. When the models are evaluated without retraining on two external sub-collections, the AUC of the best configuration drops to approximately 0.67 on the two-class collection, and configurations using per-sample z-score normalization collapse to chance level (approximately 0.51). The thesis reports four principal findings. Deep learning models achieve a limited but consistent improvement over classical baselines evaluated on the same folds. The choice of normalization affects performance at least as strongly as the choice of architecture. The six recorded channels are near-identical copies of a single measurement (a likely collection artifact), and the contribution of time-series length is limited. Finally, cross-collection evaluation shows that high within-collection performance is not sufficient for generalization to external data collections.

Benzer Tezler

  1. Wavedrive: a pipeline for gesture recognition using hands' orientation and polar coordinates

    Wavedrive: ellerin yönünü ve polar koordinatları kullanarak jest tanıma için bir boru hattı

    ABDÜLKERİM SİPAHİ

    Yüksek Lisans

    İngilizce

    İngilizce

    2025

    Mekatronik Mühendisliğiİstanbul Teknik Üniversitesi

    Mekatronik Mühendisliği Ana Bilim Dalı

    PROF. DR. ERDİNÇ ALTUĞ

  2. Real time detection of cache-based side-channel attacks using hardware performance counters

    Donanım performans sayacları ıle on-bellek kullanılarak yapılan yan-kanal saldırılarının gercek zamanlı olarak tespıt edılmesı

    MARCO CHIAPPETTA

    Yüksek Lisans

    İngilizce

    İngilizce

    2016

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSabancı Üniversitesi

    Bilgisayar Bilimleri ve Mühendisliği Ana Bilim Dalı

    Prof. Dr. ERKAY SAVAŞ

    Assist. Prof. Dr. CEMAL YILMAZ

  3. Jailhouse hipervizörü tabanlı gömülü çok çekirdekli karma kritik sistem tasarımı ve performans değerlendirmesi

    Design and performance evaluation of an embedded multi-core mixed-criticality system based on the jailhouse hypervisor

    ABDULKADİR TAŞ

    Yüksek Lisans

    Türkçe

    Türkçe

    2026

    Elektrik ve Elektronik MühendisliğiYıldız Teknik Üniversitesi

    Elektronik ve Haberleşme Mühendisliği Ana Bilim Dalı

    PROF. DR. UMUT ENGİN AYTEN

    DR. ÖĞR. ÜYESİ FURKAN ÇAKMAK

  4. Analysis of parallel iterative graph applications on shared memory systems

    Ortak bellekli sistemler üzerinde çalışan paralel tekrarlayan çizge uygulamalarının analizi

    FUNDA ATİK

    Yüksek Lisans

    İngilizce

    İngilizce

    2018

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİhsan Doğramacı Bilkent Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DOÇ. ÖZCAN ÖZTÜRK

  5. Methods for finding the sources of leakage in cache-timing attacks and removing the profiling phase

    Önbellek-zamanlama saldırılarında sızıntı kaynaklarını bulmak ve ayrımlama fazını kaldırmak için metotlar

    ALİ CAN ATICI