Por favor, use este identificador para citar o enlazar este ítem: https://repositorio.ufu.br/handle/123456789/49617
ORCID:  http://orcid.org/0009-0004-9798-2334
Tipo de documento: Trabalho de Conclusão de Curso
Tipo de acceso: Acesso Aberto
Título: A hybrid CNN-LSTM architecture for malware behavioral analysis via API call sequences
Título (s) alternativo (s): Uma arquitetura híbrida CNN-LSTM para análise comportamental de malware via sequências de chamadas de API
Autor: Pereira, Guilherme de Sousa
Primer orientador: Abdala, Daniel Duarte
Primer miembro de la banca: Miani, Rodrigo Sanches
Segundo miembro de la banca: Nascimento, Marcelo Zanchetta do
Resumen: The detection and classification of malicious software through the behavioral analysis of Application Programming Interface (API) calls remains a prominent cybersecurity challenge. However, the structural complexity of modern threats and the immense semantic noise embedded within long execution sequences often hinder traditional predictive models. Purely recurrent neural networks, such as baseline Long Short-Term Memory (LSTM) architectures, frequently suffer from contextual gradient saturation and severe cross-misclassification when processing these unfiltered sequences, particularly in datasets exhibiting inherent structural asymmetry. To address this representational deficit, this research proposes and empirically evaluates a hybrid deep learning architecture (CNN-LSTM) for multiclass malware categorization. The proposed model integrates 1DConvolutional Neural Networks (CNN) as a preliminary spatial filtering phase to extract localized behavioral signatures (n-grams), followed by a Bidirectional LSTM (Bi-LSTM) to map the temporal narrative of the execution. Furthermore, algorithmic class weighting is applied to optimize learning across highly complex, underrepresented families. Experimental evaluation against a strictly replicated single-layer LSTM baseline demonstrates the architectural superiority of the hybrid approach. The CNN-LSTM achieved a global accuracy of 67.1%—surpassing the 61.0% baseline ceiling—while drastically reducing the computational training time from 407 minutes to merely 12.4 minutes. By effectively isolating semantic noise, the spatial feature extraction yielded substantial relative F1-Score improvements in complex families, such as Dropper (+31.9%) and Virus (+21.9%). These empirical findings definitively validate that spatial dimensionality reduction prior to temporal inference prevents memory saturation, establishing the CNN-LSTM hybridization as a highly viable, computationally efficient, and robust paradigm for real-world threat classification.
Abstract: A detecção e classificação de softwares maliciosos através da análise comportamental de chamadas de Interface de Programação de Aplicações (API) permanece um desafio proeminente na cibersegurança. No entanto, a complexidade estrutural das ameaças modernas e o imenso ruído semântico embutido em longas sequências de execução frequentemente dificultam a precisão dos modelos preditivos tradicionais. Redes neurais puramente recorrentes, como as arquiteturas base Long Short-Term Memory (LSTM), frequentemente sofrem com a saturação do gradiente contextual e severos erros de classificação cruzada ao processar essas sequências não filtradas, particularmente em conjuntos de dados que exibem assimetria estrutural inerente. Para solucionar esse déficit representacional, esta pesquisa propõe e avalia empiricamente uma arquitetura híbrida de aprendizado profundo (CNN-LSTM) para a categorização multiclasse de malwares. O modelo proposto integra Redes Neurais Convolucionais 1D (CNN) como uma fase preliminar de filtragem espacial para extrair assinaturas comportamentais localizadas (n-gramas), seguidas por um bloco LSTM Bidirecional (Bi-LSTM) para mapear a narrativa temporal da execução. Além disso, uma penalização algorítmica de pesos de classe é aplicada para otimizar o aprendizado em famílias sub-representadas e altamente complexas. A avaliação experimental, comparada a um modelo de referência LSTM de camada única rigorosamente replicado, demonstra a superioridade arquitetural da abordagem híbrida. A CNN-LSTM alcançou uma acurácia global de 67,1% — superando o teto de 61,0% da linha de base — enquanto reduziu drasticamente o tempo de treinamento computacional de 407 minutos para apenas 12,4 minutos. Ao isolar efetivamente o ruído semântico, a extração de características espaciais gerou melhorias relativas substanciais no F1-Score em famílias complexas, como Dropper (+31,9%) e Vírus (+21,9%). Estas descobertas empíricas validam de forma definitiva que a redução da dimensionalidade espacial prévia à inferência temporal previne a saturação da memória, estabelecendo a hibridização CNN-LSTM como um paradigma altamente viável, computacionalmente eficiente e robusto para a classificação de ameaças em cenários reais.
Palabras clave: Deep Learning
Malware Classification
CNN-LSTM
API Calls
Cybersecurity
Behavioral Analysis
Área (s) del CNPq: CNPQ::CIENCIAS EXATAS E DA TERRA::CIENCIA DA COMPUTACAO::SISTEMAS DE COMPUTACAO::ARQUITETURA DE SISTEMAS DE COMPUTACAO
Idioma: eng
País: Brasil
Editora: Universidade Federal de Uberlândia
Cita: PEREIRA, Guilherme de Sousa. A hybrid CNN-LSTM architecture for malware behavioral analysis via API call sequences. 2026. 41 f. Trabalho de Conclusão de Curso (Graduação em Sistemas de Informação) - Universidade Federal de Uberlândia, Uberlândia, 2026.
URI: https://repositorio.ufu.br/handle/123456789/49617
Fecha de defensa: 6-may-2026
Aparece en las colecciones:TCC - Sistemas de Informação (Uberlândia)

Ficheros en este ítem:
Fichero Descripción TamañoFormato 
HybridCNN-LSTMArchitecture.pdfTCC894.69 kBAdobe PDFVista previa
Visualizar/Abrir


Este ítem está sujeto a una licencia Creative Commons Licencia Creative Commons Creative Commons