چارچوب ترکیبی تشخیص بدافزار اندرویدی با بهینهسازی پویای ویژگیها مبتنی بر یادگیری تقویتی و شبکه هستهای عمیق تبیینپذیر
نویسندگان
1 استادیار،دانشگاه گلستان، گرگان، ایران
doi
چکیده
در این مقاله، یک چارچوب ترکیبی نوآورانه برای تشخیص بدافزارهای اندرویدی ارائه شده است که از بهینهسازی پویای ویژگیها مبتنی بر یادگیری تقویتی (RL-DFO) و شبکه هستهای عمیق تبیینپذیر (EDKN) بهره میگیرد. هدف اصلی این چارچوب، رفع سه محدودیت اساسی روشهای موجود است: ایستایی در انتخاب ویژگیها، ناتوانی مدلهای هستهای مرسوم در مدلسازی وابستگیهای غیرخطی میان ویژگیها، و نبود تفسیرپذیری در سامانههای یادگیری عمیق برای تشخیص بدافزار. در این ساختار، یک عامل یادگیری تقویتی به صورت تطبیقی با فرآیند آموزش تعامل کرده و در هر تکرار، مؤثرترین ویژگیها را شناسایی و اصلاح میکند. عامل یادگیرنده با بیشینهسازی تابع پاداش تجمعی که شامل دقت طبقهبندی و کاهش پیچیدگی مدل است، زیرمجموعهای بهینه از ویژگیها را انتخاب مینماید. این رویکرد باعث کاهش هزینه محاسباتی بدون افت دقت میشود. در مرحله بعد، ویژگیهای انتخابشده به مدل EDKN تغذیه میشوند که قدرت استخراج ویژگیهای عمیق شبکههای کانولوشنی را با قابلیت تحلیل دقیق مدلهای مبتنی بر هسته ترکیب میکند. افزون بر این، ماژول هوش مصنوعی تبیینپذیر (XAI) تعبیهشده در سامانه با استفاده از روشهای SHAP و LIME، دلایل تصمیمگیری مدل را در قالب سهم هر ویژگی تشریح میکند و شفافیت سیستم را افزایش میدهد. نتایج آزمایشها بر روی مجموعهداده CIC-AndMal2020 نشان میدهد که چارچوب پیشنهادی RL-EDKN به دقت دودویی ۹۹.۹۹۵٪، امتیاز F1 برابر با ۹۹.۹۹۲٪ و نرخ هشدار نادرست بسیار پایین ۰.۰۰۸٪ دست یافته است. همچنین، این مدل در مقایسه با چارچوبهای IPSO-FKSVM و CNN-LSTM، بهبود ۵ تا ۷ درصدی در مقاومت در برابر حملات ادراکی نشان میدهد. افزون بر آن، تبیینپذیری مدل موجب افزایش اعتماد و قابلیت استقرار آن در محیطهای واقعی امنیت سایبری شده است.