چارچوب ترکیبی تشخیص بدافزار اندرویدی با بهینه‌سازی پویای ویژگی‌ها مبتنی بر یادگیری تقویتی و شبکه هسته‌ای عمیق تبیین‌پذیر

نویسندگان

1 استادیار،دانشگاه گلستان، گرگان، ایران

doi
چکیده

در این مقاله، یک چارچوب ترکیبی نوآورانه برای تشخیص بدافزارهای اندرویدی ارائه شده است که از بهینه‌سازی پویای ویژگی‌ها مبتنی بر یادگیری تقویتی (RL-DFO) و شبکه هسته‌ای عمیق تبیین‌پذیر (EDKN) بهره می‌گیرد. هدف اصلی این چارچوب، رفع سه محدودیت اساسی روش‌های موجود است: ایستایی در انتخاب ویژگی‌ها، ناتوانی مدل‌های هسته‌ای مرسوم در مدلسازی وابستگی‌های غیرخطی میان ویژگی‌ها، و نبود تفسیرپذیری در سامانه‌های یادگیری عمیق برای تشخیص بدافزار. در این ساختار، یک عامل یادگیری تقویتی به صورت تطبیقی با فرآیند آموزش تعامل کرده و در هر تکرار، مؤثرترین ویژگی‌ها را شناسایی و اصلاح می‌کند. عامل یادگیرنده با بیشینه‌سازی تابع پاداش تجمعی که شامل دقت طبقه‌بندی و کاهش پیچیدگی مدل است، زیرمجموعه‌ای بهینه از ویژگی‌ها را انتخاب می‌نماید. این رویکرد باعث کاهش هزینه محاسباتی بدون افت دقت می‌شود. در مرحله بعد، ویژگی‌های انتخاب‌شده به مدل EDKN تغذیه می‌شوند که قدرت استخراج ویژگی‌های عمیق شبکه‌های کانولوشنی را با قابلیت تحلیل دقیق مدل‌های مبتنی بر هسته ترکیب می‌کند. افزون بر این، ماژول هوش مصنوعی تبیین‌پذیر (XAI) تعبیه‌شده در سامانه با استفاده از روش‌های SHAP و LIME، دلایل تصمیم‌گیری مدل را در قالب سهم هر ویژگی تشریح می‌کند و شفافیت سیستم را افزایش می‌دهد. نتایج آزمایش‌ها بر روی مجموعه‌داده CIC-AndMal2020 نشان می‌دهد که چارچوب پیشنهادی RL-EDKN به دقت دودویی ۹۹.۹۹۵٪، امتیاز F1 برابر با ۹۹.۹۹۲٪ و نرخ هشدار نادرست بسیار پایین ۰.۰۰۸٪ دست یافته است. همچنین، این مدل در مقایسه با چارچوب‌های IPSO-FKSVM و CNN-LSTM، بهبود ۵ تا ۷ درصدی در مقاومت در برابر حملات ادراکی نشان می‌دهد. افزون بر آن، تبیین‌پذیری مدل موجب افزایش اعتماد و قابلیت استقرار آن در محیط‌های واقعی امنیت سایبری شده است.