返回
Representation-Centric Approach for Android Malware Classification: Interpretability-Driven Feature Engineering on Function Call Graphs
DOI:10.3390/app16062670.png)
摘要
En 中文
现有关于使用图神经网络(GNNs)进行Android恶意软件检测的研究主要关注架构改进,而输入节点特征表示较少受到系统性关注。本研究采用以表示为中心的方法,通过可解释性驱动的特征工程来增强基于函数调用图(FCG)的恶意软件分类。我们提出了一种双层级结构特征框架,整合局部拓扑模式与全局图级属性。初始特征集包含13个维度:5个局部度分布(LDP)特征和8个全局结构特征,捕捉社区结构、执行流程和连接模式。为缓解维度灾难,我们应用可解释性驱动的选择方法,使用集成梯度(IG)、梯度加权类激活映射(GradCAM)和谢林加性解释(SHAP),得到优化后的七维子集。在MalNet-Tiny基准上的实验表明,所提出的方法与跳跃知识GraphSAGE(JK-GraphSAGE)结合时,准确率达到94.47 ± 0.25%,相比仅使用LDP的基线提高了0.32个百分点,同时将特征维度降低了46%。所选特征在四种GNN架构和多个消息传递层中表现出一致的显著性,展示了模型无关的有效性。结果表明,聚合机制对特征效用有重要影响,突显了在稳健恶意软件检测中可解释性指导设计的必要性。本研究为基于图的安全应用中的特征工程提供了一种系统化方法论。
Keyword:
android malware detection
graph neural networks
function call graph
explainable AI
interpretability-driven feature selection

