中文

基于子图匹配的恶意软件检测双重解释

密码学与安全 2025-04-30 v1 机器学习

摘要

可解释的恶意软件检测对于理解有害行为并建立可信的自动化安全系统至关重要。传统的图神经网络(GNN)可解释方法常在图内部突出显示重要区域,但难以将其与已验证的良性或恶意行为模式关联。这种局限性降低了其在安全情境中的实用性,而在此类情境中,对已验证原型的对齐是必不可少的。在本工作中,我们引入一种新型双原型驱动的可解释框架,用于解释 GNN 基于恶意软件检测的决策。该双重可解释框架集成了基础解释器(最先进的解释器)与 novel 第二级解释器,后者通过子图匹配技术构建,称为 SubMatch 解释器。该提议解释器基于匹配子图的关联性为节点分配可解释得分,从而实现对良性与恶意区域的细粒度区分。这种以原型为导向的评分机制实现了更可解释、行为对齐的解释。实验结果表明,该方法在保持高检测性能的同时,显著提升了恶意软件分析中的可解释性。

引用

@article{arxiv.2504.20904,
  title  = {Dual Explanations via Subgraph Matching for Malware Detection},
  author = {Hossein Shokouhinejad and Roozbeh Razavi-Far and Griffin Higgins and Ali A. Ghorbani},
  journal= {arXiv preprint arXiv:2504.20904},
  year   = {2025}
}