Por favor, use este identificador para citar o enlazar este ítem: https://repositorio.ufu.br/handle/123456789/49371
Tipo de documento: Trabalho de Conclusão de Curso
Tipo de acceso: Acesso Aberto
Título: Uma abordagem interpretável para a detecção de ransomware baseada no consenso de SHAP
Autor: Silva, Waldemar Patrique Flores
Primer orientador: Molinos, Diego Nunes
Primer miembro de la banca: Santos, Fernanda Maria da Cunha
Segundo miembro de la banca: Miani, Rodrigo Sanches
Resumen: Este trabalho investiga a detecção de malware do tipo ransomware a partir de artefatos extraídos da memória utilizando técnicas de machine learning. Foi utilizado o dataset Canadian Institute for Cybersecurity Malware Memory Dataset 2022 (CIC-MalMem-2022), que contém informações comportamentais de processos benignos e de variantes de ransomware. Inicialmente, realizou-se um pré-processamento dos dados, incluindo o balanceamento das classes, a remoção de atributos irrelevantes e a eliminação de redundâncias entre características altamente correlacionadas. Em seguida, quatro algoritmos supervisionados: Decision Tree, Random Forest, K-Nearest Neighbors (KNN) e AdaBoost, foram avaliados por meio de validação cruzada estratificada de 10 partições, utilizando métricas como acurácia, precisão, recall, F1-score e matrizes de confusão. Posteriormente, aplicouse a técnica de explicabilidade SHapley Additive exPlanations (SHAP) para identificar a importância das características utilizadas pelos modelos. Com base nessa análise, foi gerado um conjunto reduzido de atributos por meio de consenso entre os modelos, permitindo o retreinamento e a comparação de desempenho. Os resultados demonstraram que o conjunto reduzido manteve desempenho equivalente ao conjunto completo, alcançando acurácia superior a 99,9% em todos os modelos avaliados. Conclui-se que a seleção de atributos baseada na explicabilidade permite reduzir a dimensionalidade dos dados sem comprometer a capacidade de detecção, favorecendo soluções mais leves e interpretáveis para a detecção de ransomware.
Abstract: This study investigates the detection of ransomware malware based on artifacts extracted from memory using machine learning techniques. The Canadian Institute for Cybersecurity Malware Memory Dataset 2022 (CIC-MalMem-2022) was used, containing behavioral information on benign processes and ransomware variants. Initially, data preprocessing was performed, including class balancing, the removal of irrelevant attributes, and the elimination of redundancies among highly correlated features. Subsequently, four supervised algorithms—Decision Tree, Random Forest, K-Nearest Neighbors (KNN), and AdaBoost—were evaluated through 10-fold stratified cross-validation, using metrics such as accuracy, precision, recall, F1-score, and confusion matrices. Subsequently, the explainability technique SHapley Additive exPlanations (SHAP) was applied to identify the importance of the features used by the models. Based on this analysis, a reduced set of attributes was generated through consensus among the models, enabling retraining and performance comparison. The results demonstrated that the reduced feature set maintained performance equivalent to that of the complete set, achieving an accuracy above 99.9% across all evaluated models. It is concluded that explainability-based feature selection can reduce data dimensionality without compromising detection capability, favoring lighter and more interpretable solutions for ransomware detection.
Palabras clave: Ransomware
Machine Learning
Detecção
Memória
Análise
Área (s) del CNPq: CNPQ::CIENCIAS EXATAS E DA TERRA::CIENCIA DA COMPUTACAO::METODOLOGIA E TECNICAS DA COMPUTACAO
Idioma: por
País: Brasil
Editora: Universidade Federal de Uberlândia
Cita: SILVA, Waldemar Patrique Flores. Uma abordagem interpretável para a detecção de ransomware baseada no consenso de SHAP. 2026. Trabalho de Conclusão de Curso (Graduação em Sistemas de Informação) – Faculdade de Computação, Universidade Federal de Uberlândia, Monte Carmelo, 2026.
URI: https://repositorio.ufu.br/handle/123456789/49371
Fecha de defensa: 25-mar-2026
Aparece en las colecciones:TCC - Sistemas de Informação (Monte Carmelo)

Ficheros en este ítem:
Fichero Descripción TamañoFormato 
AbordagemInterpretávelDetecção.pdf13.31 MBAdobe PDFVista previa
Visualizar/Abrir


Este ítem está sujeto a una licencia Creative Commons Licencia Creative Commons Creative Commons