Page 198 - 《软件学报》2026年第6期
P. 198
陈永威 等: 基于异质图匹配网络的恶意软件相似性度量方法 2517
聚合:
)
∑ (∑
F local (v,t) = δ r c v,i µ (t) (4)
i
r∈R i∈N r (v)
call v,i
c v,i = ∑ (5)
call v,u
u∈N(v)
δ r (l) = P 1,r ×ReLU(P 2,r ×...×ReLU(P n,r l)) (6)
其中, R 为函数类型的集合, N r (v) 表示节点 类型为 的入边邻居节点集, N (v) 表示节点 的所有入边邻居节点
v
r
v
i
v
集, call v,i 表示节点 调用节点 的次数, c v,i 用来表示节点 调用 占节点 所有入边调用的比例, δ r 是一个 n 层全
v
i
v
连接神经网络 (计算方法见公式 (6)), 其中 P i,r (i = 1,2,...,n) 是 p×p 的矩阵, 对于不同类型的邻居节点使用不同的
n 层全连接神经网络.
局部点图匹配信息聚合: 为了解决图结构高度相似的不同家族恶意软件难以区分的问题, HGMSim 在信息传
递中每个节点都增加了跨图间的高相似节点差异信息的传递. 为了更好地寻找对比图中高相似的节点和降低模型
的计算开销, HGMSim 提出局部点图匹配信息聚合方法, 即对于本图节点 v, 只使用对比图中和节点 同类型的节
v
点生成高相似隐式邻居的局部图嵌入, 计算节点 v 的嵌入和生成的局部图嵌入的差异值作为跨图间的信息传递,
使得模型能捕获高相似图结构间的细微差异, 从而提升模型的相似性度量能力. 使用 F cross (v,t) 表示对节点 v 的第 t
次跨图交互过程:
( )
∑
(t) (t)
F cross (v,t) = δ c µ − α v,i µ (7)
v
i∈V c i,c
R(v)
其中, α v,i 是异质图匹配网络构建时计算的跨图边权重 (详见公式 (2)), 权重越高表示边对应的节点越相似, δ c 表示
全连接层神经网络 (计算方法同公式 (6)).
综上, 模型的信息传递公式如下所示:
( )
(t)
µ (t+1) = σ W 1 µ + F local (v,t)+ F cross (v,t) , ∀v ∈ V (8)
v v
其中, W 1 是一个 p×p 的矩阵, σ 为 Sigmoid 激活函数. 根据本图中异质邻居聚合和局部点图匹配信息聚合, 更新函
数节点 v 的特征向量.
(3) 异质图嵌入
经过 T 轮迭代后, 图节点的特征向量会包含由图拓扑和所涉及的节点特征决定的 T 跳邻域的信息. 函数调用
图的图级嵌入 µ g 由所有图节点的特征向量聚合形成, 公式如下, 其中 W 2 是一个 p×p 的矩阵:
(∑ )
µ (T) (9)
µ g = W 2 v
v∈V
基于局部点图匹配的异质图嵌入算法如算法 1 所示.
算法 1. 基于局部点图匹配的异质图嵌入生成算法.
输入: 异质图 g 1 和对比图 g 2 构成的异质图匹配网络;
输出: 异质图 g 1 和 .
g 2 的嵌入表示
µ g 1 , µ g 2
1. for each node v 1 ∈ V 1 do
2. Initialize (0)
v 1
µ = W 0 x v 1
3. end for
4. for each node v 2 ∈ V 2 do
5. Initialize µ = W 0 x v 2
(0)
v 2
6. end for
7. for t = 1:T do
8. for v 1 ∈ V 1 do

