[發明專利]一種防御網購木馬的方法及其裝置有效
| 申請號: | 201310017118.0 | 申請日: | 2013-01-17 |
| 公開(公告)號: | CN103020516A | 公開(公告)日: | 2013-04-03 |
| 發明(設計)人: | 朱顯章;陳志強;付志遠;陳勇 | 申請(專利權)人: | 珠海市君天電子科技有限公司 |
| 主分類號: | G06F21/52 | 分類號: | G06F21/52;G06F21/56 |
| 代理公司: | 廣州新諾專利商標事務所有限公司 44100 | 代理人: | 吳靜芝;張奇洲 |
| 地址: | 519015 廣*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 防御 木馬 方法 及其 裝置 | ||
1.一種防御網購木馬的方法,包括如下步驟:
步驟S11:當用戶點擊運行可執行文件,在加載模塊之前,獲取進程中可執行文件的原始文件名和加載模塊的文件名;
步驟S12:以進程中可執行文件的原始文件名和加載模塊的文件名為索引,在本地特征庫中查找加載模塊的特征信息;
步驟S13:選擇是否檢測加載模塊的特征信息,若是,則進入步驟S14,若否,則進入步驟S16;
步驟S14:提取加載模塊的特征信息;
步驟S15:將提取的加載模塊的特征信息與本地特征庫的特征信息進行比對,判斷其是否為木馬,若是,則進入步驟S18,若否,則進入步驟S16;
步驟S16:判斷是否檢測可執行文件所依賴的文件,若是,則進入步驟S17,若否,則允許其運行;
步驟S17:獲得可執行文件所依賴的文件的全路徑,并根據該全路徑查找可執行文件所依賴文件的是否存在,若存在,則允許其運行,若不存在,則進入步驟S18。
步驟S18:查詢加載模塊的安全屬性,若為黑,則關閉其運行,若為白,則允許其運行。
2.根據權利要求1所述的防御網購木馬的方法,其特征在于:該步驟S15包括子步驟
步驟S151:判斷文件的大小是否在閾值范圍內,若是,則是正常的文件,若否,則進行下一步驟的判斷;
步驟S152:判斷是數字簽名是否匹配,若是,則為正常安全文件,若否,則為木馬;和/或
步驟S153:判斷是版本信息是否匹配,若是,則為正常安全文件,若否,則為木馬。
3.根據權利要求1或2所述的防御網購木馬的方法,其特征在于:該步驟S17包括子步驟
步驟S171:以進程的原始文件名和加載模塊的文件名為索引,在配置文件庫中查找該可執行文件正常安裝時要依賴文件及其相對路徑信息;
步驟S172:根據當前運行的可執行文件的全路徑和配置文件庫中查找的要依賴文件的相對路徑,獲得要依賴文件的全路徑;
步驟S173:根據獲得的要依賴文件的全路徑查找對應的文件是否存在,若存在,則允許其運行,若不存在,則進入步驟S18。
4.一種防御網購木馬的裝置,其特征在于:包括文件名獲取模塊、特征信息查找模塊、特征信息檢測選擇模塊、加載模塊特征提取模塊、特征信息比對模塊、依賴文件檢測選擇模塊、依賴文件查找模塊、安全屬性查詢模塊、本地特征庫、配置文件庫和安全屬性數據庫;當用戶點擊運行可執行文件,在加載模塊之前,該文件名獲取模塊獲取進程中可執行文件的原始文件名和加載模塊的文件名;該特征信息查找模塊以進程中可執行文件的原始文件名和加載模塊的文件名為索引,在本地特征庫中查找加載模塊的特征信息;該特征信息檢測選擇模塊選擇是否檢測加載模塊的特征信息,若是,則發送指令至加載模塊特征提取模塊,若否,則發送指令至依賴文件檢測選擇模塊;該加載模塊特征提取模塊提取加載模塊的特征信息;該特征信息比對模塊將提取的加載模塊的特征信息與本地特征庫的特征信息進行比對,判斷其是否為木馬,若是,則發送指令至安全屬性查詢模塊,若否,則發送指令至依賴文件檢測選擇模塊;該依賴文件檢測選擇模塊判斷是否檢測可執行文件所依賴的文件,若是,則發送指令至依賴文件查找模塊,若否,則允許其運行;依賴文件查找模塊;該依賴文件查找模塊獲得可執行文件所依賴的文件全路徑,并根據該全路徑查找可執行文件所依賴文件的是否存在,若存在,則允許其運行,若不存在,則發送指令至安全屬性查詢模塊;該安全屬性查詢模塊查找安全屬性數據庫獲得加載模塊的安全屬性,若為黑,則關閉其運行,若為白,則允許其運行。
5.根據權利要求4所述的防御網購木馬的裝置,其特征在于:該特征信息比對模塊包括文件大小判斷子模塊、數字簽名判斷子模塊和/或版本信息判斷子模塊;其首先判斷文件的大小是否在閾值范圍內,若是,則是正常的文件,若否,則發送指令至數字簽名判斷子模塊或版本信息判斷子模塊進行下一步的判斷;該數字簽名判斷子模塊判斷數字簽名是否匹配,若是,則為正常安全文件,若否,則為木馬;版本信息判斷子模塊判斷版本信息是否匹配,若是,則為正常安全文件,若否,則為木馬。
6.根據權利要求4或5所述的防御網購木馬的裝置,其特征在于:該依賴文件查找模塊包括文件信息搜索子模塊、文件全路徑獲得模塊和查找模塊;該文件信息搜索子模塊以進程的原始文件名和加載模塊的文件名為索引,在配置文件庫中查找該可執行文件正常安裝時要依賴文件及其相對路徑信息;該文件全路徑獲得模塊根據當前運行的可執行文件的全路徑和配置文件庫中要依賴文件的相對路徑,獲得要依賴文件的全路徑;該查找模塊根據獲得的要依賴文件的全路徑查找對應的文件是否存在,若存在,則允許其運行,若不存在,則關閉其運行。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于珠海市君天電子科技有限公司,未經珠海市君天電子科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310017118.0/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種電動客車艙門鉸接結構
- 下一篇:前輪罩結構、發動機前艙以及汽車





