[發明專利]一種程序入口點OEP的確定方法及裝置有效
| 申請號: | 201210587608.X | 申請日: | 2012-12-28 |
| 公開(公告)號: | CN103064687A | 公開(公告)日: | 2013-04-24 |
| 發明(設計)人: | 陳錦;劉業欣 | 申請(專利權)人: | 北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司 |
| 主分類號: | G06F9/44 | 分類號: | G06F9/44 |
| 代理公司: | 北京同達信恒知識產權代理有限公司 11291 | 代理人: | 郭紅麗 |
| 地址: | 100089 北京*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 程序 入口 oep 確定 方法 裝置 | ||
1.一種程序入口點OEP的確定方法,其特征在于,包括:
記錄加殼程序運行過程中產生的數據改寫信息,所述數據改寫信息包括數據改寫地址和數據改寫時間;
根據記錄的數據改寫信息確定所述加殼程序運行過程中進入后直到結束沒有離開的內存區域;
獲取記錄每條數據改寫信息后所述內存區域中每個內存地址的數據,并根據獲取的數據計算在對應的數據改寫信息中包括的數據改寫時間的所述內存區域的熵值;
獲取熵值開始大于等于設定閾值的數據改寫時間對應的數據改寫地址為所述加殼程序對應的原始程序的OEP。
2.如權利要求1所述的方法,其特征在于,所述數據改寫信息還包括數據改寫執行地址,根據記錄的數據改寫信息確定所述加殼程序運行過程中進入后直到結束沒有離開的內存區域,具體包括:
遍歷記錄的數據改寫信息,獲取在連續的數據改寫時間對應的時間長度內,數據改寫地址連續且連續的數據改寫地址對應的內存地址范圍大于等于設定長度的內存地址范圍作為待選內存區域;
根據所述數據改寫信息中包括的數據改寫執行地址,確定所述加殼程序運行過程中進入后直到結束沒有離開的最后一個待選內存區域作為所述內存區域。
3.如權利要求1所述的方法,其特征在于,還包括:
記錄所述加殼程序運行過程中產生的模塊加載信息,所述模塊加載信息包括所述加殼程序映射到內存中的基地址和結束地址;以及
根據記錄的數據改寫信息和模塊加載信息確定所述加殼程序運行過程中進入后直到結束沒有離開的內存區域。
4.如權利要求3所述的方法,其特征在于,根據記錄的數據改寫信息和模塊加載信息確定所述加殼程序運行過程中進入后直到結束沒有離開的內存區域,具體包括:
獲取所述加殼程序運行過程中最后一條數據改寫信息中包括的數據改寫地址;
將所述基地址與獲取的最后一條數據改寫信息中包括的數據改寫地址之間的內存地址范圍作為所述內存區域。
5.如權利要求1所述的方法,其特征在于,根據記錄的數據改寫信息和模塊加載信息確定所述加殼程序運行過程中進入后直到結束沒有離開的內存區域,具體包括:
若所述模塊加載信息中包括加殼程序對應的原始程序的資源節,確定所述資源節映射到內存中的最小內存地址;
將所述基地址與所述最小內存地址之間的內存地址范圍作為所述內存區域。
6.如權利要求1-5任一所述的方法,其特征在于,根據獲取的數據計算在對應的數據改寫信息中包括的數據改寫時間的所述內存區域的熵值,具體包括:
確定內存地址中的數據可能的種類;
根據獲取的數據統計確定出的每種數據出現的次數,以及獲取的數據的總個數;
用每種數據出現的次數除以獲取的數據的總個數得到對應數據出現的頻率,計算得到的頻率的均值;
計算得到的頻率的方差,所述方差作為在對應的數據改寫信息中包括的數據改寫時間的所述內存區域的熵值。
7.一種程序入口點OEP的確定裝置,其特征在于,包括:
記錄單元,用于記錄加殼程序運行過程中產生的數據改寫信息,所述數據改寫信息包括數據改寫地址和數據改寫時間;
確定單元,用于根據記錄的數據改寫信息確定所述加殼程序運行過程中進入后直到結束沒有離開的內存區域;
計算單元,用于獲取記錄每條數據改寫信息后所述內存區域中每個內存地址的數據,并根據獲取的數據計算在對應的數據改寫信息中包括的數據改寫時間的所述內存區域的熵值;
獲取單元,用于獲取熵值開始大于等于設定閾值的數據改寫時間對應的數據改寫地址為所述加殼程序對應的原始程序的OEP。
8.如權利要求7所述的裝置,其特征在于,所述數據改寫信息還包括數據改寫執行地址,所述確定單元,具體用于:
遍歷記錄的數據改寫信息,獲取在連續的數據改寫時間對應的時間長度內,數據改寫地址連續且連續的數據改寫地址對應的內存地址范圍大于等于設定長度的內存地址范圍作為待選內存區域;
根據所述數據改寫信息中包括的數據改寫執行地址,確定所述加殼程序運行過程中進入后直到結束沒有離開的最后一個待選內存區域作為所述內存區域。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司,未經北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210587608.X/1.html,轉載請聲明來源鉆瓜專利網。





