dahan6/siming
GitHub: dahan6/siming
Siming 是一个基于微型语言模型先验与二阶时序分析的主机入侵检测引擎,通过学习系统行为的「语法」结构来检测自适应恶意软件。
Stars: 0 | Forks: 0
# Siming — 行为语法检测引擎
**行为语法:通过微型语言模型先验和二阶时序分析检测自适应恶意软件**
[](LICENSE)
[]()
[]()
[]()
Zhiyan Security Lab
## 什么是 Siming? Siming 是一个基于主机的入侵检测系统,它将运行时行为视为一种**结构化语言**,并使用一个具有 0.88M 参数的紧凑因果 Transformer(TinyGPT)来学习其“语法”。 每个系统事件都被离散化为一个 **8 token 表示**: ``` ET:EXEC PROC:bash ARGV:N1P PC:NONE PARENT:sshd UID:1000 DST:NONE DT3 ``` 该模型以纯自监督的方式学习正常行为的条件分布。异常分数源自每个 slot 的负对数似然(NLL)统计信息,并且每个警报都会指出违反语法的确切 slot —— 从而恢复了单体序列模型所牺牲的可审计性。
标签:CSV导出, IP 地址批量处理, 主机入侵检测, 凭据扫描, 小语言模型, 异常检测, 系统行为分析, 逆向工具