[發(fā)明專利]一種惡意軟件行為特征標(biāo)識(shí)方法有效
| 申請(qǐng)?zhí)枺?/td> | 201210579642.2 | 申請(qǐng)日: | 2012-12-27 |
| 公開(公告)號(hào): | CN103065093A | 公開(公告)日: | 2013-04-24 |
| 發(fā)明(設(shè)計(jì))人: | 楊岳湘;喬勇;曾迎之;唐川;葉昭暉;李強(qiáng) | 申請(qǐng)(專利權(quán))人: | 中國(guó)人民解放軍國(guó)防科學(xué)技術(shù)大學(xué) |
| 主分類號(hào): | G06F21/56 | 分類號(hào): | G06F21/56 |
| 代理公司: | 長(zhǎng)沙正奇專利事務(wù)所有限責(zé)任公司 43113 | 代理人: | 馬強(qiáng) |
| 地址: | 410073 湖南*** | 國(guó)省代碼: | 湖南;43 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 惡意 軟件 行為 特征 標(biāo)識(shí) 方法 | ||
1.一種惡意軟件行為特征標(biāo)識(shí)方法,其特征在于,該方法的步驟為:
1)通過(guò)分析工具獲取帶有時(shí)間戳的惡意軟件的一個(gè)或者多個(gè)行為序列,其中惡意軟件的每個(gè)進(jìn)程對(duì)應(yīng)一個(gè)行為序列,對(duì)所述行為序列按照時(shí)間戳進(jìn)行排序,組合為當(dāng)前行為序列;
2)分析當(dāng)前行為序列中可能出現(xiàn)的行為特征的上限,此處的行為特征表示所述當(dāng)前行為序列中描述一個(gè)特定系統(tǒng)行為的標(biāo)識(shí)對(duì)象,設(shè)定所述行為特征上限值為UpFeatures;
3)設(shè)定布爾變量為IsVisible,選擇是否需要使用可視的單字節(jié)字符,所述的可視的單字節(jié)字符是指ASCII碼表中從33到126之間的可以被屏幕顯示的字符,不包含控制字符;
4)根據(jù)UpFeatures和IsVisible的賦值,構(gòu)建行為特征編碼表;
5)根據(jù)行為特征編碼表,將原有文本格式或者XML格式的行為序列編碼為單字節(jié)字符序列或者多字節(jié)字符序列,從而有效減小當(dāng)前行為序列的存儲(chǔ)代價(jià)和作為機(jī)器學(xué)習(xí)方法的輸入?yún)?shù)時(shí)帶來(lái)的運(yùn)算代價(jià);
6)計(jì)算連續(xù)重復(fù)度L:在一個(gè)單字節(jié)字符序列或者多字節(jié)字符序列中,定義每一個(gè)字符為一個(gè)特征,如果一個(gè)特征在所述單字節(jié)字符序列或者多字節(jié)字符序列中連續(xù)出現(xiàn)的次數(shù)大于1,則認(rèn)為所述特征存在連續(xù)重復(fù)度,其中連續(xù)出現(xiàn)的次數(shù)即為連續(xù)重復(fù)度L;
7)設(shè)定重復(fù)度壓縮起始值StartNum;
8)如果L>=StartNum,則進(jìn)入步驟9),否則,所述單字節(jié)字符序列或者多字節(jié)字符序列長(zhǎng)度保持不變;
9)對(duì)所述單字節(jié)字符序列或者多字節(jié)字符序列進(jìn)行對(duì)數(shù)級(jí)重復(fù)度壓縮,從而提高或者保持惡意軟件不同變種間行為序列的相似性。
2.根據(jù)權(quán)利要求1所述的惡意軟件行為特征標(biāo)識(shí)方法,其特征在于,所述步驟1)中,對(duì)所述序列按照時(shí)間戳進(jìn)行排序時(shí),滿足以下規(guī)則:
1)同一進(jìn)程的行為序列按時(shí)間順序排列,越早調(diào)用的行為特征位置越靠前;
2)在合并后的總序列中,不同進(jìn)程的行為序列不交叉,把每個(gè)行為序列當(dāng)做一個(gè)整體放入總序列;
3)總序列中,不同進(jìn)程對(duì)應(yīng)的行為序列順序按照每一個(gè)進(jìn)程對(duì)應(yīng)的第一個(gè)行為特征所發(fā)生的時(shí)間點(diǎn)進(jìn)行排序,最早調(diào)用的進(jìn)程排在最前面。
3.根據(jù)權(quán)利要求1所述的惡意軟件行為特征標(biāo)識(shí)方法,其特征在于,所述步驟4)中:
1)在構(gòu)建行為特征編碼表的過(guò)程中,如果IsVisible為TRUE,則表示編碼表全部采用可視單字節(jié)字符,根據(jù)以下規(guī)則構(gòu)建行為特征編碼表:
當(dāng)UpFeatures<=94時(shí),在ASCII碼表的33到126之間任意選擇UpFeatures個(gè)不同的ASCII字符來(lái)與行為特征一一對(duì)應(yīng)構(gòu)成編碼表,其中33和126均為十進(jìn)制;
當(dāng)UpFeatures>94時(shí),一個(gè)行為特征不能只用一個(gè)單字節(jié)字符表示,需要2個(gè)或者多個(gè)字符來(lái)表示,字符個(gè)數(shù)最小值N通過(guò)如下公式計(jì)算:
94N-1<UpFeatures<=94N;
得到N值后,利用N個(gè)單字節(jié)字符表示一個(gè)行為特征,構(gòu)建編碼表;
2)在構(gòu)建行為特征編碼表的過(guò)程中,如果IsVisible為FALSE,則表示編碼表可不全部采用可視單字節(jié)字符,此時(shí)一個(gè)字節(jié)可以獨(dú)立的對(duì)應(yīng)28=256個(gè)行為特征,構(gòu)建行為特征編碼表的規(guī)則為:
當(dāng)UpFeatures<=256時(shí),則在0到255之間隨機(jī)的選取UpFeatures個(gè)數(shù)值來(lái)對(duì)應(yīng)行為特征,此時(shí)表示0到255的數(shù)值采用十六進(jìn)制形式來(lái)構(gòu)建行為特征編碼表;
當(dāng)UpFeatures>256時(shí),一個(gè)行為特征不能只用一個(gè)字節(jié)的字符表示,需要2個(gè)或者多個(gè)字節(jié)的字符來(lái)表示,最小字節(jié)數(shù)N通過(guò)如下公式計(jì)算:
256N-1<UpFeatures<=256N????(2)
得到N值后,利用2N個(gè)十六進(jìn)制字符來(lái)表示一個(gè)行為特征,構(gòu)建行為特征編碼表。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國(guó)人民解放軍國(guó)防科學(xué)技術(shù)大學(xué),未經(jīng)中國(guó)人民解放軍國(guó)防科學(xué)技術(shù)大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210579642.2/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 上一篇:用于拖運(yùn)電線桿的輔助工具
- 下一篇:多煙盒垃圾箱
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 惡意特征數(shù)據(jù)庫(kù)的建立方法、惡意對(duì)象檢測(cè)方法及其裝置
- 用于檢測(cè)惡意鏈接的方法及系統(tǒng)
- 惡意信息識(shí)別方法、惡意信息識(shí)別裝置及系統(tǒng)
- 主動(dòng)式移動(dòng)終端惡意軟件網(wǎng)絡(luò)流量數(shù)據(jù)集獲取方法及系統(tǒng)
- 一種大數(shù)據(jù)告警平臺(tái)系統(tǒng)及其方法
- 一種追溯惡意進(jìn)程的方法、裝置及存儲(chǔ)介質(zhì)
- 一種相似惡意軟件推薦方法、裝置、介質(zhì)和設(shè)備
- 軟件惡意行為檢測(cè)方法及系統(tǒng)
- 惡意樣本增強(qiáng)方法、惡意程序檢測(cè)方法及對(duì)應(yīng)裝置
- 惡意語(yǔ)音樣本的確定方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種基于應(yīng)用軟件散布的軟件授權(quán)與保護(hù)方法及系統(tǒng)
- 一種用于航空機(jī)載設(shè)備的軟件在線加載系統(tǒng)及方法
- 軟件構(gòu)建方法、軟件構(gòu)建裝置和軟件構(gòu)建系統(tǒng)
- 惡意軟件檢測(cè)方法及裝置
- 一種基于軟件基因的軟件同源性分析方法和裝置
- 軟件引入系統(tǒng)、軟件引入方法及存儲(chǔ)介質(zhì)
- 軟件驗(yàn)證裝置、軟件驗(yàn)證方法以及軟件驗(yàn)證程序
- 使用靜態(tài)和動(dòng)態(tài)惡意軟件分析來(lái)擴(kuò)展惡意軟件的動(dòng)態(tài)檢測(cè)
- 一種工業(yè)控制軟件構(gòu)建方法和軟件構(gòu)建系統(tǒng)
- 可替換游戲軟件與測(cè)驗(yàn)軟件的裝置與方法
- 過(guò)濾以及監(jiān)控程序的行為的方法
- 數(shù)據(jù)挖掘的方法和裝置
- 網(wǎng)絡(luò)異常行為檢測(cè)方法及檢測(cè)裝置
- 基于大數(shù)據(jù)關(guān)聯(lián)規(guī)則挖掘的異常行為檢測(cè)方法和系統(tǒng)
- 用于檢測(cè)用戶行為的方法和裝置
- 行為數(shù)據(jù)分析方法及裝置
- 一種基于網(wǎng)絡(luò)的行為教育方法
- 網(wǎng)絡(luò)行為分類方法、設(shè)備、存儲(chǔ)介質(zhì)及裝置
- 一種在線支付業(yè)務(wù)行為的異常檢測(cè)方法、裝置及電子設(shè)備
- 行為采集方法及系統(tǒng)





