Interpretable Ransomware Detection Using Hybrid Large Language Models: A Comparative Analysis of ... 一、文章主要内容总结该研究聚焦勒索软件的可解释性检测,提出了一种融合大型语言模型(LLM)与可解释人工智能(XAI)的混合框架。核心工作如下:数据处理:采用UGRansome(网络行为数据)和Process Memory(PM,主机内存行为数据)两个结构化数据集,通过填充缺失值、KBinsDiscretizer离散化、令牌编码等步骤,将数值型和分类型勒索软件特征转换为文本序列,适配LLM的输入格式。模型训练与评估:对BERT、RoBERTa、DeBERTa三种Transformer-based LLM进行微调,基于约2500个标注样本,以准确率、F1分数、ROC-AUC为评估指标。结果显示RoBERTa综合性能最优(F1分数最高),BERT的ROC-AUC表现最佳,DeBERTa精度最高。可解释性分析:运用LIME和SHAP两种XAI技术解析模型决策逻辑,发现三种模型对勒索软件特征的侧重不同:BERT依赖文件操作特征,RoBERTa均衡关注网络和金融信号,DeBERTa对金融交易和网络流量指标敏感。对比与验证:将该框架与K-NN、强化学习、RNN等传统方法对比,证实其在检测准确率、上下文理解能力和可解释性上更具优势,可覆盖勒索软件从初始感染到加密执行的全生命周期检测。二、文章创新点方法论创新:首次将结构化勒索软件数据(网络流量、内存行为)转换为文本序列,使L