← أحدث الأبحاث
💻 computer science

Ultra-Fusion: A Multimodal Dynamic Detection Framework for Malware Classification with Hybrid Sequence Engine

تقترح هذه الورقة البحثية Ultra-Fusion، وهو إطار عمل للكشف الديناميكي متعدد الوسائط يدمج خوارزمية مبتكرة لتعيين بصمة RGB، ومحركاً هجيناً من نوع CNN-Mamba-Transformer، وفرعاً إحصائياً لتحقيق دقة متطورة وقدرة قوية على التعميم في تصنيف البرمجيات الخبيثة متعددة الأشكال والمتغيرة.

المؤلفون الأصليون: Hong Zhang, Yu Zhang, Yuanquan Shi, Yujun Yang

نُشر 2026-09-21
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Hong Zhang, Yu Zhang, Yuanquan Shi, Yujun Yang

البحث الأصلي مرخَّص بموجب CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

في العالم الرقمي، تُبنى البرامج الحاسوبية من قوائم طويلة من التعليمات التي تخبر الحاسوب بما يجب فعله. وعندما يكون البرنامج خبيثاً، يُطلق عليه اسم "البرمجيات الخبيثة" (malware)، وغالباً ما يخفي طبيعته الحقيقية عن طريق تشفير كوده أو خلط تعليماته مع تعليمات غير ضارة. لعقود من الزمن، حاول خبراء الأمن الإمساك بهذه التهديدات من خلال البحث عن أنماط محددة ومعروفة، تماماً مثل أمين مكتبة يتحقق من عنوان كتاب مقابل قائمة بالقصص المحظورة. ومع ذلك، أصبحت البرمجيات الخبيثة الحديثة أكثر ذكاءً من هذا الفحص البسيط؛ فهي تغير مظهرها باستمرار، مما يجعلها تبدو وكأنها كتاب مختلف في كل مرة يُفتح فيها. ولحل هذه المشكلة، اتجه الباحثون إلى مراقبة كيفية سلوك البرنامج أثناء تشغيله، مع إيلاء اهتمام وثيق للطلبات المحددة التي يقدمها لنظام التشغيل. هذه الطلبات، المعروفة باسم "استدعاءات واجهة برمجة التطبيقات" (API calls)، تشكل تسلسلاً يعمل بمثابة "بصمة سلوكية". ويكمن التحدي الآن في قراءة هذه البصمات بسرعة ودقة، حتى عندما تحاول البرمجيات الخبيثة إرباك القارئ عبر إدراج طلبات وهمية وغير ضارة في القائمة.

قام فريق من الباحثين بتطوير نظام جديد يسمى "Ultra-Fusion" لمعالجة هذه المشكلة من خلال النظر إلى سلوك البرمجيات الخبيثة من ثلاث زوايا مختلفة في آن واحد. فبدلاً من الاعتماد على طريقة واحدة فقط لتحليل البيانات، تدمج طريقتهم بين لقطة بصرية، وجدول زمني للأحداث، وملخص إحصائي في قرار واحد قوي. قام الباحثون بتحويل قائمة طلبات النظام الخام إلى صورة ملونة، حيث تمثل الألوان المختلفة أنواعاً مختلفة من المعلومات: هوية الطلب، وعدد مرات حدوثه، ونوع المهمة التي يقوم بها. سمح ذلك لهم باستخدام أدوات التعرف على الصور لرصد "النسيج" الفريد للبرنامج الخثيث، حتى لو تم تغيير ترتيب الطلبات. وفي الوقت نفسه، استخدموا محركاً متخصصاً مصمماً لفهم سلاسل الأحداث الطويلة، مما يساعد النظام على تذكر الروابط بين الإجراءات التي حدثت في أوقات متباعدة. وللحماية من الحيل التي يدرج فيها المهاجمون بيانات عشوائية لإخفاء آثارهم، أضافوا طبقة ثالثة تقوم ببساطة بعدّ عدد مرات ظهور كل نوع من الطلبات في القائمة بأكملها، مما يوفر شبكة أمان تعتمد على التكرار الإجمالي بدلاً من الترتيب المحدد.

عندما اختبر الفريق هذا الإطار الجديد على ثلاث مجموعات مختلفة من بيانات البرمجيات الخبيثة، كانت النتائج متسقة بشكل ملحوظ. فقد حدد النظام البرمجيات الخبيثة بشكل صحيح في كل حالة تقريباً، محققاً معدل دقة بلغ 99.49% على أكبر مجموعة بيانات. وكان هذا الأداء أفضل من الطرق الرائدة الأخرى التي اعتمدت على نوع واحد فقط من التحليل، مثل النظر فقط في تسلسل الأحداث أو فقط في الأنماط البصرية. ووجد الباحثون أن الجمع بين هذه الرؤى الثلاث كان ضرورياً؛ فعندما أزالوا أي جزء من النظام، انخفضت الدقة، مما يثبت أن كل زاوية قدمت معلومات فريدة وضرورية. كما أظهر النظام قدرة قوية على اكتشاف التهديدات في وقت مبكر جداً، حيث حدد البرمجيات الخبيثة بشكل صحيح بعد رؤية أول عشرة طلبات للنظام فقط، وهو أمر بالغ الأهمية لوقف الهجوم قبل أن يتسبب في ضرر.

ولعل الاكتشاف الأكثر أهمية هو قدرة النظام على البقاء هادئاً عند مواجهة التضليل المتعمد. فقد اختبر الباحثون الإطار عن طريق إدراج تعليمات غير ضارة في قائمة إجراءات البرمجيات الخبيثة، في محاكاة لهجوم يحاول فيه الكود الخبيث الاختباء وسط بحر من الكود الجيد. وحتى عندما كانت نصف التعليمات في القائمة وهمية، حافظ النظام على مستوى عالٍ من الدقة، بينما عانت الطرق القديمة بشكل كبير. تشير هذه المرونة إلى أن الأجزاء البصرية والإحصائية من النظام تعمل كمرساة مستقرة، مما يسم يسمح للبرنامج برؤية ما وراء الضجيج والتعرف على السلوك الخبيث الجوهري. علاوة على ذلك، أثبت النظام أنه قابل للتكيف للغاية؛ فعند تدريبه على مجموعة من البيانات، كان قادراً على التعرف على البرمجيات الخبيثة في مجموعات بيانات مختلفة تماماً بدقة تقارب الكمال، مما يشير إلى أنه تعلم الطبيعة الجوهرية للسلوك الخبيث بدلاً من مجرد حفظ أمثلة محددة.

نظر الباحثون أيضاً داخل النظام لفهم كيفية اتخاذه للقرارات، مستخدمين تقنية تسلط الضوء على الأجزاء الأكثر أهمية من البيانات. ووجدوا أن النظام ركز انتباهه على تفاعلات محددة عالية المخاطر، مثل محاولات تحميل كود مخفي أو الكتابة في ذاكرة برنامج آخر، وهي علامات كلاسيكية للهجوم. وتؤكد هذه الشفافية أن النظام لا يخمن، بل يحدد أنماطاً خطيرة وحقيقية. ومن خلال الجمع بين هذه الطرق الثلاث المتميزة للنظر في المشكلة، يقدم إطار عمل "Ultra-Fusion" أداة قوية جديدة للأمن السيبراني. فهو يوضح أنه من خلال رؤية التهديد عبر عدسات متعددة في وقت واحد، يمكن لأنظمة الأمن أن تصبح أكثر فعالية في رصد غير المرئي والمتخفي، مما يوفر دفاعاً أقوى في بيئة تتطور فيها التهديدات باستمرار.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →