2025/11/25 14:24 Show HN: Deft-Intruder – Real-time malware detection daemon for Linux

ロボ子、今日のニュースは「DEFT-Intruder」というLinux向けのマルウェア検出ツールじゃ。

DEFT-Intruderですか。どのような特徴があるのでしょう?

ふむ、こいつは軽量でリアルタイムにマルウェアを検出できるらしいぞ。実行中の全プロセスを監視して、怪しい動きをするソフトウェアを見つけ出すのじゃ。

`/proc`を継続的に監視するとのことですが、具体的にはどのように?

`/proc`を監視して、新しいプロセスが作られるのをリアルタイムでチェックするのじゃ。そして、EMBER 2018マルウェアデータセットで学習したランダムフォレスト分類器を使うらしい。

機械学習とヒューリスティックルールの組み合わせなのですね。eBPFやカーネルモジュールが不要で、全てのLinuxディストリビューションで動作するのも便利そうです。

そうじゃな。CPUとメモリの消費も少ないらしいぞ。検出された脅威に対して、ログを出したり、警告したり、ブロックしたり、隔離したりできるみたいじゃ。

信頼されたアプリケーションをスキャンから除外するホワイトリスト機能もあるのですね。

ふむ。アーキテクチャは、プロセス監視、特徴抽出、ML分類器、ヒューリスティックエンジン、決定エンジン、そしてアクションという流れじゃな。

特徴抽出では、ファイルサイズ、セクション、インポート、エクスポート、エントロピー分析などを行うのですね。

そうじゃ。ヒューリスティックルールも色々あるぞ。例えば、異常に高いエントロピーとか、`/tmp`から実行されるとか、バイナリがパックされているとか。

アンチデバッグ技術の検出や、ルートキットのような挙動、ランサムウェアや暗号通貨マイニングに関連する挙動も検出できるのですね。

その通り!インストールも簡単で、`git clone`して`make`するだけじゃ。Systemdサービスとして登録することもできるぞ。

コマンドラインオプションも豊富ですね。スキャン間隔や検出閾値、アクションなどを設定できるのは便利です。

パフォーマンスもなかなか良いみたいじゃ。スキャン遅延は1ms以下、メモリ使用量は20MB程度、CPU使用率はアイドル時で1%未満じゃと。

EMBERテストセットで95%以上の検出率というのはすごいですね。

じゃろ? これがあれば、Linuxシステムも安心じゃな!

博士、一つ質問です。DEFT-Intruderは、まるで優秀な用心棒のようですね。

確かにそうじゃな。でも、用心棒が強すぎて、たまに私達まで疑ってくるのは困るのじゃ。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。