[發(fā)明專利]檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法及系統(tǒng)有效
| 申請?zhí)枺?/td> | 201010107195.1 | 申請日: | 2010-02-05 |
| 公開(公告)號: | CN101841523A | 公開(公告)日: | 2010-09-22 |
| 發(fā)明(設(shè)計(jì))人: | 郝志宇;崔翔;王彥明;吳志剛 | 申請(專利權(quán))人: | 中國科學(xué)院計(jì)算技術(shù)研究所 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;G06F21/00;G06F11/36 |
| 代理公司: | 北京律誠同業(yè)知識產(chǎn)權(quán)代理有限公司 11006 | 代理人: | 祁建國;梁揮 |
| 地址: | 100080 北*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 檢測 惡意代碼 樣本 網(wǎng)絡(luò) 行為 方法 系統(tǒng) | ||
1.一種檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,包括:
步驟1,獲取惡意代碼樣本,并存儲所述惡意代碼樣本;
步驟2,將所述惡意代碼樣本輸入虛擬機(jī),運(yùn)行所述惡意代碼樣本,獲得所述惡意代碼樣本的網(wǎng)絡(luò)數(shù)據(jù);
步驟3,解析所述惡意代碼樣本的網(wǎng)絡(luò)數(shù)據(jù)獲得關(guān)鍵信息數(shù)據(jù),依據(jù)所述關(guān)鍵信息數(shù)據(jù)中的命令進(jìn)行連接,并追蹤所述連接之后的行為;
步驟4,輸出追蹤結(jié)果。
2.如權(quán)利要求1所述的檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,
所述步驟1進(jìn)一步為,
步驟21,使用網(wǎng)絡(luò)爬蟲獲得urls列表,如果urls列表為exe列表,則所述urls列表中的文件為待存儲的惡意代碼樣本;
步驟22,將所述惡意代碼樣本存儲到數(shù)據(jù)庫。
3.如權(quán)利要求2所述的檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,
所述步驟21還包括,
步驟31,如果urls列表不為exe列表,則將所述urls列表輸入蜜罐系統(tǒng);
步驟32,如果蜜罐系統(tǒng)的返回結(jié)果為exe文件,則所述exe文件為待存儲的惡意代碼樣本。
4.如權(quán)利要求2所述的檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,
所述步驟22之后還包括:
步驟41,通過惡意代碼樣本交互獲得惡意代碼樣本,將所述惡意代碼樣本存儲到數(shù)據(jù)庫。
5.如權(quán)利要求1所述的檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,
所述步驟2進(jìn)一步為,
步驟51,訪問所述數(shù)據(jù)庫,獲取惡意代碼樣本,將惡意代碼樣本輸入虛擬機(jī)中;
步驟52,虛擬機(jī)運(yùn)行所述惡意代碼樣本,記錄網(wǎng)絡(luò)數(shù)據(jù),對所述記錄持續(xù)預(yù)設(shè)時長。
6.如權(quán)利要求1所述的檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,
所述步驟3進(jìn)一步為,
步驟61,按網(wǎng)絡(luò)數(shù)據(jù)包的格式解析所述惡意代碼樣本的網(wǎng)絡(luò)數(shù)據(jù),獲得關(guān)鍵信息數(shù)據(jù);
步驟62,讀取所述關(guān)鍵信息數(shù)據(jù)中的命令,組成命令表,依據(jù)命令表中連接相關(guān)命令和命令參數(shù)進(jìn)行連接,如果連接成功,則執(zhí)行步驟63,如果連接失敗,則將此次未成功連接記錄加入追蹤結(jié)果,執(zhí)行步驟4;
步驟63,對命令表中命令的行為進(jìn)行追蹤,將結(jié)果加入追蹤結(jié)果中。
7.如權(quán)利要求6所述的檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,
所述步驟62進(jìn)一步為,
步驟71,讀取所述關(guān)鍵信息數(shù)據(jù)中的命令,組成命令表;
步驟72,根據(jù)命令表中連接相關(guān)命令以及命令參數(shù)中的IP地址和TCP端口進(jìn)行連接;
步驟73,如果連接成功,則執(zhí)行所述步驟63;如果所述連接未成功,則判斷嘗試連接次數(shù)是否超過預(yù)設(shè)次數(shù),如果超過,則連接失敗,將此次未成功連接記錄加入追蹤結(jié)果,執(zhí)行所述步驟4;如果沒有超過,執(zhí)行所述步驟72。
8.如權(quán)利要求7所述的檢測惡意代碼樣本的網(wǎng)絡(luò)行為的方法,其特征在于,
所述步驟3開始執(zhí)行時還包括,開始對追蹤時間計(jì)時;
所述步驟73中連接失敗,將此次未成功連接記錄加入追蹤結(jié)果,執(zhí)行步驟4進(jìn)一步為,
步驟81,判斷追蹤時間是否超過預(yù)設(shè)時長,如果是,則將此次未成功連接記錄加入追蹤結(jié)果,執(zhí)行所述步驟4;否則,等待預(yù)設(shè)等待時長后,執(zhí)行步驟72。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國科學(xué)院計(jì)算技術(shù)研究所,未經(jīng)中國科學(xué)院計(jì)算技術(shù)研究所許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201010107195.1/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點(diǎn)網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲介質(zhì)及移動終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置





