[發明專利]一種程序惡意屬性判別方法和服務器有效
| 申請號: | 201110243121.5 | 申請日: | 2011-08-23 |
| 公開(公告)號: | CN102955912A | 公開(公告)日: | 2013-03-06 |
| 發明(設計)人: | 王洪彬 | 申請(專利權)人: | 騰訊科技(深圳)有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 廣州三環專利代理有限公司 44202 | 代理人: | 郝傳鑫;熊永強 |
| 地址: | 518057 廣東省深圳*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 程序 惡意 屬性 判別 方法 服務器 | ||
1.一種程序惡意屬性判別方法,其特征在于,所述方法包括:
獲取所述程序在客戶端的行為數據;
根據所述程序的行為數據和本地存儲的樣本數據,獲得所述程序的惡意行為和惡意行為值,其中,所述樣本數據中包括惡意程序樣本集合和非惡意程序樣本集合,所述惡意行為值反映所述惡意行為的惡意程度;
根據所述程序的惡意行為或/和惡意行為值判斷所述程序的惡意屬性。
2.如權利要求1所述的方法,其特征在于,所述方法還包括:
根據所述本地存儲的樣本數據獲得惡意行為集合,并獲得所述惡意行為集合中的惡意行為的惡意行為值。
3.如權利要求2所述的方法,其特征在于,所述樣本數據中的惡意程序樣本集合和非惡意程序樣本集合中的樣本數量相同,所述惡意行為根據下式選擇:
Actionevili=(Actionposi-Actionnegi)
Actionposi表示惡意程序樣本集合中發生行為i的頻數,Actionnegi表示在非惡意程序樣本集合中發生行為i的頻數,當Actionevili大于預定的閾值時,判定行為i為惡意行為。
4.如權利要求2所述的方法,其特征在于,所述惡意行為值根據下式確定:
scorenewi=scoreoldi×(1+ratei)
ratei=IsBlacktoday_ratei-IsBlackyesterday_ratei
scorenewi表示惡意行為i的新的惡意行為值,scoreoldi表示惡意行為i的現有的惡意行為值,ratei表示惡意行為i變化率,IsBlacktoday_ratei表示當前記錄的惡意行為i的惡意行為百分率,IsBlackyesterday_ratei表示前一次記錄的惡意行為i的惡意行為百分率。
5.如權利要求1至4中任一項所述的方法,其特征在于,根據所述程序的惡意行為或/和惡意行為值判斷所述程序的惡意屬性包括:
當所述程序的任一惡意行為值大于高危閾值時,判定所述程序為惡意程序;
當所述程序沒有任何一個惡意行為值大于高危閾值,但是所述程序的所有惡意行為的惡意行為值之和大于總惡意閾值時,判定所述程序為惡意程序。
6.如權利要求1至4中任一項所述的方法,其特征在于,所述方法用于云引擎查毒系統中。
7.一種程序惡意屬性判別服務器,其特征在于,所述服務器包括:
客戶數據獲取單元,用于獲取所述程序在客戶端的行為數據;
行為數據獲取單元,用于根據所述程序的行為數據和本地存儲的樣本數據,獲得所述程序的惡意行為和惡意行為值,其中,所述樣本數據中包括惡意程序樣本集合和非惡意程序樣本集合,所述惡意行為值反映所述惡意行為的惡意程度;
判定單元,用于根據所述程序的惡意行為或/和惡意行為值判斷所述程序的惡意屬性。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于騰訊科技(深圳)有限公司,未經騰訊科技(深圳)有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201110243121.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:橡膠組合物及充氣輪胎
- 下一篇:一種養殖用微米汽泡生成裝置





