[發(fā)明專利]基于中間指令動(dòng)態(tài)插裝的Heapspray檢測(cè)方法有效
| 申請(qǐng)?zhí)枺?/td> | 200910242714.2 | 申請(qǐng)日: | 2009-12-15 |
| 公開(kāi)(公告)號(hào): | CN101719204A | 公開(kāi)(公告)日: | 2010-06-02 |
| 發(fā)明(設(shè)計(jì))人: | 諸葛建偉;陳志杰;韓心慧;龔曉銳;宋程昱 | 申請(qǐng)(專利權(quán))人: | 北京大學(xué) |
| 主分類號(hào): | G06F21/00 | 分類號(hào): | G06F21/00 |
| 代理公司: | 北京君尚知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11200 | 代理人: | 余長(zhǎng)江 |
| 地址: | 100871 北*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 中間 指令 動(dòng)態(tài) heapspray 檢測(cè) 方法 | ||
1.一種基于中間指令動(dòng)態(tài)插裝的Heapspray型網(wǎng)頁(yè)木馬的檢測(cè)方法,其步驟為:
1)將用于解釋執(zhí)行網(wǎng)頁(yè)動(dòng)態(tài)腳本的虛擬機(jī)置于單步運(yùn)行狀態(tài);
2)判斷當(dāng)前要執(zhí)行的中間指令是否為賦值類中間指令;所述賦值類中間指令為由原腳本語(yǔ)言中的賦值語(yǔ)句翻譯之后的中間指令;
3)如果否,則執(zhí)行該中間指令,如果是賦值類中間指令,則判斷指令參數(shù)中的右值參數(shù)類型是否為字符串類型,如果否,則執(zhí)行該賦值類中間指令,如果是則對(duì)該賦值類中間指令進(jìn)行檢查:如果右值參數(shù)值小于設(shè)定閾值P,則檢查右值參數(shù)值中是否存在惡意攻擊行為的指令shellcode;如果右值參數(shù)值大于閾值P,則計(jì)算該右值參數(shù)值的信息熵值H;
4)取出下一條要執(zhí)行的中間指令,重復(fù)上述步驟2)和3),如果檢查出一賦值類中間指令的指令參數(shù)中的右值參數(shù)值中存在shellcode,另一賦值類中間指令的指令參數(shù)中的右值參數(shù)值的信息熵值小于設(shè)定閾值Q,則判定該網(wǎng)頁(yè)動(dòng)態(tài)腳本存在Heapspray行為;
其中,所述中間指令動(dòng)態(tài)插裝是指在腳本翻譯之后生成的二進(jìn)制中間指令執(zhí)行過(guò)程中,插入用戶自定義的具有特定功能的代碼。
2.如權(quán)利要求1所述的方法,其特征在于采用啟發(fā)式GetPC策略的檢測(cè)算法檢查所述右值參數(shù)值中是否存在Shellcode。
3.如權(quán)利要求1所述的方法,其特征在于所述信息熵值H的計(jì)算公式為:其中,pi為字節(jié)碼值為i的字節(jié)數(shù)占總字符串長(zhǎng)度的百分比,n=256。
4.如權(quán)利要求1所述的方法,其特征在于所述閾值P=65535字節(jié)。
5.如權(quán)利要求1所述的方法,其特征在于所述閾值Q=0.1。
6.如權(quán)利要求1所述的方法,其特征在于設(shè)置一全局變量hasshellcode,用于標(biāo)識(shí)右值參數(shù)值中存在shellcode的所述賦值類中間指令;設(shè)置一全局變量lowEntropy,用于標(biāo)識(shí)右值參數(shù)值的信息熵值小于所述閾值Q的所述賦值類中間指令。
7.如權(quán)利要求6所述的方法,其特征在于如果所述全局變量hasshellcode=1,且所述全局變量lowEntropy=1,則判定該網(wǎng)頁(yè)動(dòng)態(tài)腳本存在Heapspray行為,發(fā)出告警信息。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京大學(xué),未經(jīng)北京大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/200910242714.2/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 上一篇:一種滾筒式物料烘干機(jī)
- 下一篇:用于激光切割的夾具
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 動(dòng)態(tài)矢量譯碼方法和動(dòng)態(tài)矢量譯碼裝置
- 動(dòng)態(tài)口令的顯示方法及動(dòng)態(tài)令牌
- 動(dòng)態(tài)庫(kù)管理方法和裝置
- 動(dòng)態(tài)令牌的身份認(rèn)證方法及裝置
- 令牌、動(dòng)態(tài)口令生成方法、動(dòng)態(tài)口令認(rèn)證方法及系統(tǒng)
- 一種動(dòng)態(tài)模糊控制系統(tǒng)
- 一種基于動(dòng)態(tài)信號(hào)的POS機(jī)和安全保護(hù)方法
- 圖像動(dòng)態(tài)展示的方法、裝置、系統(tǒng)及介質(zhì)
- 一種基于POS機(jī)聚合碼功能分離顯示動(dòng)態(tài)聚合碼的系統(tǒng)
- 基于動(dòng)態(tài)口令的身份認(rèn)證方法、裝置和動(dòng)態(tài)令牌





