Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

DEFEAT: Menjahit Konteks I/O Berkas yang Terfragmentasi untuk Deteksi Ransomware Dini

Merekonstruksi konteks operasi berkas yang tersebar menjadi File Event Gadget untuk deteksi enkripsi berkas tunggal
Muhammad Ejaz Ahmed; Hyoungshick Kim; Mohsen Ali Alawami; Alsharif Abuadbba; Seyit Camtepe; Surya Nepal; Junaid Qadirยท 2026ยท DOI 10.48550/arXiv.2609.21426

Masalah inti

Ransomware telah berkembang dengan memfragmentasi operasi berkasnya ke berkas sementara dan berkas perantara, sengaja menyebarkan konteks semantik yang menghubungkan peristiwa I/O individual ke kampanye enkripsi yang menyeluruh. Fragmentasi ini mengalahkan detektor yang ada yang bernalar atas aliran berkas yang terisolasi. Metode berbasis pola mencocokkan urutan peristiwa yang kaku dan gagal ketika urutan tersebut terpecah di berkas yang dibuat secara dinamis; metode berbasis pembelajaran memerlukan akumulasi bukti statistik di banyak berkas sebelum dapat mengklasifikasi, yang menunda deteksi hingga kerusakan substansial terjadi. Makalah ini memperkenalkan DEFEAT, sebuah kerangka kerja yang merekonstruksi konteks yang terfragmentasi dan tersebar ini dengan mengelompokkan peristiwa berkas yang berkaitan secara kausal menjadi **File Event Gadget (FEG)**. FEG adalah unit yang koheren secara semantik yang menangkap maksud penuh di balik urutan operasi berkas yang mencakup beberapa berkas yang dibuat secara dinamis. Berbeda dengan provenance graph, yang merupakan graf kausal seluruh sistem yang mencatat hubungan di antara semua entitas OS (proses, berkas, soket, kunci registry) di selur

Inovasi

DEFEAT dievaluasi pada korpus **97.816.471 peristiwa I/O berkas** yang mencakup **67 famili ransomware**. Kerangka kerja ini mencapai **akurasi deteksi 99,2%**. Ia mengungguli metode state-of-the-art termasuk UNVEIL, RWGuard, dan Peeler sebesar **6,57 hingga 7,56 poin persentase**. Pendekatan pengelompokan tanpa supervisi mengurangi upaya anotasi analis sebesar **94%** dibandingkan pelabelan tingkat sampel. Yang krusial, karena deteksi dapat terjadi pada berkas pertama yang terenkripsi, DEFEAT memberikan peringatan dini sebelum enkripsi meluas. Evaluasi menunjukkan bahwa membatasi analisis pada konteks operasi berkas satu aset pengguna sudah cukup untuk deteksi berakurasi tinggi, tanpa memerlukan instrumentasi provenance seluruh sistem.
Ransomware telah berkembang dengan memfragmentasi operasi berkasnya ke berkas sementara dan berkas perantara, sengaja menyebarkan konteks semantik yang menghubungkan peristiwa I/O individual ke kampanye enkripsi yang menyeluruh. Fragmentasi ini mengalahkan detektor yang ada yang bernalar atas aliran berkas yang terisolasi. Metode berbasis pola mencocokkan urutan peristiwa yang kaku dan gagal ketika urutan tersebut terpecah di berkas yang dibuat secara dinamis; metode berbasis pembelajaran memerlukan akumulasi bukti statistik di banyak berkas sebelum dapat mengklasifikasi, yang menunda deteksi hingga kerusakan substansial terjadi. Makalah ini memperkenalkan DEFEAT, sebuah kerangka kerja yang merekonstruksi konteks yang terfragmentasi dan tersebar ini dengan mengelompokkan peristiwa berkas yang berkaitan secara kausal menjadi **File Event Gadget (FEG)**. FEG adalah unit yang koheren secara semantik yang menangkap maksud penuh di balik urutan operasi berkas yang mencakup beberapa berkas yang dibuat secara dinamis. Berbeda dengan provenance graph, yang merupakan graf kausal seluruh sistem yang mencatat hubungan di antara semua entitas OS (proses, berkas, soket, kunci registry) di seluruh sistem, FEG dibatasi pada konteks operasi berkas dari satu aset pengguna. Pembatasan ini memungkinkan analisis yang ringan dan tertarget tanpa instrumentasi seluruh sistem. Pertanyaan penelitian utamanya adalah apakah merekonstruksi konteks I/O berkas yang terfragmentasi pada granularitas satu aset pengguna dapat memungkinkan deteksi ransomware yang dini dan akurat.
DEFEAT beroperasi dalam tiga tahap utama: (1) konstruksi FEG, (2) pemodelan dan embedding ACFG, dan (3) pengelompokan tanpa supervisi dengan pelabelan analyst-in-the-loop.

Mengapa penting

Wawasan kunci DEFEAT adalah bahwa fragmentasi operasi berkas bukan sekadar taktik penghindaran melainkan properti struktural yang dapat dieksploitasi jika konteks yang tersebar direkonstruksi. Dengan menjahit peristiwa yang berkaitan secara kausal menjadi FEG, kerangka kerja ini memulihkan maksud semantik yang terlewat oleh detektor aliran berkas terisolasi. Penggunaan ACFG dan embedding GNN memungkinkan sistem menggeneralisasi lintas famili ransomware tanpa pola buatan tangan. Langkah pengelompokan tanpa supervisi menggeser upaya manusia dari melabeli sampel individual menjadi melabeli klaster perilaku, pengurangan 94% yang membuat penerapan praktis di pusat operasi keamanan nyata. Granularitas deteksi berkas tunggal adalah keunggulan operasional yang signifikan: defender dapat merespons pada berkas pertama yang terenkripsi alih-alih setelah banyak berkas terkompromi. Batasan mencakup kebutuhan instrumentasi tingkat sistem berkas untuk menangkap peristiwa I/O, dan asumsi bahwa hubungan kausal di antara berkas yang dibuat secara dinamis dapat direkonstruksi secara andal. Pekerjaan mendatang dapat memperluas FEG ke konteks jaringan dan registry, serta mengeksplorasi ketangguhan adversarial terhadap fragmentasi yang disengaja untuk memutus penjahitan kausal. Secara keseluruhan, DEFEAT memajukan state of the art dalam deteksi ransomware dini dengan membingkai ulang masalah sebagai rekonstruksi konteks alih-alih pencocokan pola atau akumulasi statistik.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ