Please use this identifier to cite or link to this item: https://repositorio.ufu.br/handle/123456789/49371
Document type: Trabalho de Conclusão de Curso
Access type: Acesso Aberto
Title: Uma abordagem interpretável para a detecção de ransomware baseada no consenso de SHAP
Author: Silva, Waldemar Patrique Flores
First Advisor: Molinos, Diego Nunes
First member of the Committee: Santos, Fernanda Maria da Cunha
Second member of the Committee: Miani, Rodrigo Sanches
Summary: Este trabalho investiga a detecção de malware do tipo ransomware a partir de artefatos extraídos da memória utilizando técnicas de machine learning. Foi utilizado o dataset Canadian Institute for Cybersecurity Malware Memory Dataset 2022 (CIC-MalMem-2022), que contém informações comportamentais de processos benignos e de variantes de ransomware. Inicialmente, realizou-se um pré-processamento dos dados, incluindo o balanceamento das classes, a remoção de atributos irrelevantes e a eliminação de redundâncias entre características altamente correlacionadas. Em seguida, quatro algoritmos supervisionados: Decision Tree, Random Forest, K-Nearest Neighbors (KNN) e AdaBoost, foram avaliados por meio de validação cruzada estratificada de 10 partições, utilizando métricas como acurácia, precisão, recall, F1-score e matrizes de confusão. Posteriormente, aplicouse a técnica de explicabilidade SHapley Additive exPlanations (SHAP) para identificar a importância das características utilizadas pelos modelos. Com base nessa análise, foi gerado um conjunto reduzido de atributos por meio de consenso entre os modelos, permitindo o retreinamento e a comparação de desempenho. Os resultados demonstraram que o conjunto reduzido manteve desempenho equivalente ao conjunto completo, alcançando acurácia superior a 99,9% em todos os modelos avaliados. Conclui-se que a seleção de atributos baseada na explicabilidade permite reduzir a dimensionalidade dos dados sem comprometer a capacidade de detecção, favorecendo soluções mais leves e interpretáveis para a detecção de ransomware.
Abstract: This study investigates the detection of ransomware malware based on artifacts extracted from memory using machine learning techniques. The Canadian Institute for Cybersecurity Malware Memory Dataset 2022 (CIC-MalMem-2022) was used, containing behavioral information on benign processes and ransomware variants. Initially, data preprocessing was performed, including class balancing, the removal of irrelevant attributes, and the elimination of redundancies among highly correlated features. Subsequently, four supervised algorithms—Decision Tree, Random Forest, K-Nearest Neighbors (KNN), and AdaBoost—were evaluated through 10-fold stratified cross-validation, using metrics such as accuracy, precision, recall, F1-score, and confusion matrices. Subsequently, the explainability technique SHapley Additive exPlanations (SHAP) was applied to identify the importance of the features used by the models. Based on this analysis, a reduced set of attributes was generated through consensus among the models, enabling retraining and performance comparison. The results demonstrated that the reduced feature set maintained performance equivalent to that of the complete set, achieving an accuracy above 99.9% across all evaluated models. It is concluded that explainability-based feature selection can reduce data dimensionality without compromising detection capability, favoring lighter and more interpretable solutions for ransomware detection.
Keywords: Ransomware
Machine Learning
Detecção
Memória
Análise
Area (s) of CNPq: CNPQ::CIENCIAS EXATAS E DA TERRA::CIENCIA DA COMPUTACAO::METODOLOGIA E TECNICAS DA COMPUTACAO
Language: por
Country: Brasil
Publisher: Universidade Federal de Uberlândia
Quote: SILVA, Waldemar Patrique Flores. Uma abordagem interpretável para a detecção de ransomware baseada no consenso de SHAP. 2026. Trabalho de Conclusão de Curso (Graduação em Sistemas de Informação) – Faculdade de Computação, Universidade Federal de Uberlândia, Monte Carmelo, 2026.
URI: https://repositorio.ufu.br/handle/123456789/49371
Date of defense: 25-Mar-2026
Appears in Collections:TCC - Sistemas de Informação (Monte Carmelo)

Files in This Item:
File Description SizeFormat 
AbordagemInterpretávelDetecção.pdf13.31 MBAdobe PDFThumbnail
View/Open


This item is licensed under a Creative Commons License Creative Commons