Image-based malware detection: Hybrid deep learning and entropy-aware self-supervised learning approaches
Görüntü tabanlı zararlı yazılım tespiti: Hibrit derin öğrenme ve entropi duyarlı öz-denetimli öğrenme yaklaşımları
- Tez No: 1005149
- Danışmanlar: DOÇ. DR. MURAT AYDOS, DOÇ. DR. ADEM TEKEREK
- Tez Türü: Doktora
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Belirtilmemiş.
- Yıl: 2026
- Dil: İngilizce
- Üniversite: Hacettepe Üniversitesi
- Enstitü: Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Belirtilmemiş.
- Sayfa Sayısı: Belirtilmemiş.
Özet
Polimorfizm ve metamorfizm gibi gelişmiş tespit atlatma teknikleriyle nitelendirilen zararlı yazılımların süregelen evrimi, siber güvenlik dünyası için ciddi ve kalıcı bir tehdit oluşturmaktadır. Bu teknolojik ilerlemeler, geleneksel imza tabanlı tespit mekanizmalarını giderek işlevsiz hale getirmektedir. Bu çalışma, statik ikili analizi hem denetimli hem de öz-denetimli bilgisayarlı görü teknikleriyle sentezleyen kapsamlı bir zararlı yazılım analiz çerçevesi sunarak söz konusu kritik soruna çözüm getirmeyi amaçlamaktadır. Araştırmanın metodolojik temeli, çok aşamalı bir sürece dayanmaktadır. İlk aşamada, Taşınabilir Çalıştırılabilir (PE) dosyaları assembly kodlarına dönüştürülmekte ve ardışık işlem kodları (opcode) arasındaki geçiş desenleri sistematik olarak üç kanallı (RGB) görüntülere haritalanmaktadır. Bu dönüşüm işlemi, yazılımın yapısal ve davranışsal karakteristiklerini kendine özgü görsel dokular olarak etkili bir biçimde kodlamaktadır. Model eğitiminin dayanıklılığını artırmak ve değerlendirmeyi kapsamlı kılmak amacıyla, çalışmada iki özgün veri seti literatüre sunulmuştur: assembly tabanlı analizler için tasarlanan MalevisAsm ve farklı kaynaklardan derlenen 26 ayrı zararlı yazılım ailesini bir araya getiren dengeli bir kıyaslama kümesi olan Chimera26'dır. Denetimli öğrenme alanında, EfficientNetB0 modelinin işlemsel verimliliğini DenseNet121 modelinin öznitelik yeniden kullanım yetenekleriyle özgün bir biçimde birleştiren yeni bir hibrit derin öğrenme mimarisi önerilmiştir. Buna ek olarak, veri kıtlığı ve temsiliyet sağlamlığı sorunlarını aşmak adına çerçeveye Çok Modlu Maskelenmiş Siyam Ağları (Multimodal Masked Siamese Network - MSN) entegre edilmiştir. Bu öz-denetimli bileşen, değişmez temsilleri öğrenmek amacıyla eğitim sırasında bilgi açısından zengin bölgelere öncelik veren özgün bir entropi duyarlı uyarlanabilir maskeleme stratejisi içermektedir. Son olarak, daha önce görülmemiş zararlı yazılım örneklerinin tespitini güçlendirmek için, gelişmiş gizli uzay (latent space) analizi sağlamak üzere çerçeveye Uniform Manifold Approximation and Projection (UMAP) tekniği dahil edilmiştir. Gerçekleştirilen kapsamlı deneysel değerlendirmeler, geliştirilen Hibrit CNN modelinin MalevisAsm veri seti üzerinde %98,45 doğruluk oranına ulaştığını ve yeni oluşturulan Chimera26 kıyaslama setinde %99,85 ile en yüksek performansını sergilediğini göstermektedir. Ayrıca, öz-denetimli MSN çerçevesinin BIG2015 veri seti üzerinde %99,95 doğruluk oranına ulaşarak üstün genelleme yeteneği sergilediği ve önerilen maskeleme stratejisinin başarısını kanıtladığı görülmüştür. Sonuç olarak bu çalışma, hem gelişmiş çok modlu öz-denetimli çerçevenin hem de Hibrit CNN mimarisinin etkinliğine dair güçlü kanıtlar sunarak, zararlı yazılım tespiti için ölçeklenebilir ve sağlam bir çözüm ortaya koymaktadır.
Özet (Çeviri)
The persistent evolution of malicious software, characterized by sophisticated evasion techniques such as polymorphism and metamorphism, poses a severe and ongoing threat to cybersecurity. These advancements render traditional signature-based detection mechanisms increasingly ineffective. This study addresses this critical challenge by introducing a comprehensive framework for malware analysis that synergizes static binary analysis with both supervised and self-supervised computer vision techniques. The methodological core of this research involves a multi-stage process. Initially, Portable Executable (PE) files are disassembled into assembly code, and transitional patterns between sequential opcodes are systematically mapped into three-channel (RGB) images. This transformation effectively encodes the structural and behavioral characteristics of the software as distinct visual textures. To facilitate robust model training and comprehensive evaluation, two novel datasets are introduced: MalevisAsm, designed for assembly-based analysis, and Chimera26, a balanced composite benchmark synthesizing 26 distinct malware families from diverse repositories. In the supervised domain, a novel hybrid deep learning architecture is proposed, uniquely combining the computational efficiency of EfficientNetB0 with the feature reuse capabilities of DenseNet121. Furthermore, to address the challenges of data scarcity and representational robustness, the framework incorporates a Multimodal Masked Siamese Network (MSN). This self-supervised component features a novel entropy-aware adaptive masking strategy, which prioritizes information-rich regions during training to learn invariant representations. Finally, to enhance the detection of previously unseen malware samples, the Uniform Manifold Approximation and Projection (UMAP) technique was integrated for advanced latent space analysis. Experimental evaluations demonstrated that the developed Hybrid CNN model achieved superior classification accuracy, reaching 98.45% on the MalevisAsm dataset and peaking at 99.85% on the newly constructed Chimera26 benc+hmark. Additionally, the self-supervised MSN framework exhibited exceptional generalization capabilities, achieving a remarkable 99.95% accuracy on the BIG2015 dataset, thereby validating the efficacy of the proposed entropy-aware masking strategy. In conclusion, this research provides compelling evidence regarding the effectiveness of both the advanced multimodal self-supervised framework and the Hybrid CNN architecture, offering highly accurate and adaptable solutions for malware detection.
Benzer Tezler
- Derin öğrenme ile görüntü tabanlı hibrit android kötücül yazılım tespiti
Image-based hybrid android malware detection with deep learning
ÖMER KİRAZ
Doktora
Türkçe
2024
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolGazi ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DOÇ. DR. İBRAHİM ALPER DOĞRU
- Çok kanallı görüntü temsillerinden dikkat katmanlı hibrit derin öğrenme mimarisi ile Android kötücül yazılım tespiti
Android malware detection with attention-based hybrid deep learning architecture from multi-channel image representations
KAZIM KILIÇ
Doktora
Türkçe
2025
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolGazi ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
PROF. DR. İBRAHİM ALPER DOĞRU
- Kangalguard: a real-time hybrid deep learning framework integrating code visualization and static analysis for malware detection
Kangalguard: kod görselleştirme ve statik analiz tekniklerini birleştiren gerçek zamanlı hibrit derin öğrenme tabanlı zararlı yazılım tespit çerçevesi
MUHAMMET TAN
Yüksek Lisans
İngilizce
2025
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSivas Bilim ve Teknoloji ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DOÇ. DR. HALİT BAKIR
- Androıd kötücül yazılımlarından koruma sistemlerinin değerlendirilmesi ve görüntü işleme algoritmalarını yapay zekâ teknikleri ile melezleştirerek yeni bir algılama yaklaşımının geliştirilmesi
Evaluating the robustness of android anti-malware systems and developing a novel detection approach based on hybridizing image processing algorithms with artificial intelligence techniques
HALİT BAKIR
Doktora
Türkçe
2021
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolKırıkkale ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DOÇ. DR. HALİL MURAT ÜNVER
- Image-based malware family classification with deep learning and a new dataset
Yeni bir veri seti ve derin öğrenme modelleri ile görüntü tabanlı zararlı yazılım aile sınıflandırması
EMRE MUTLU
Yüksek Lisans
İngilizce
2024
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolOrta Doğu Teknik ÜniversitesiSiber Güvenlik Ana Bilim Dalı
DOÇ. DR. CİHANGİR TEZCAN