[發(fā)明專利]進(jìn)程行為分析方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201310052560.7 | 申請(qǐng)日: | 2013-02-18 |
| 公開(公告)號(hào): | CN103164649A | 公開(公告)日: | 2013-06-19 |
| 發(fā)明(設(shè)計(jì))人: | 劉業(yè)欣;曲富平;邱鵬 | 申請(qǐng)(專利權(quán))人: | 北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司 |
| 主分類號(hào): | G06F21/50 | 分類號(hào): | G06F21/50 |
| 代理公司: | 北京同立鈞成知識(shí)產(chǎn)權(quán)代理有限公司 11205 | 代理人: | 劉芳 |
| 地址: | 100089 北京*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 進(jìn)程 行為 分析 方法 系統(tǒng) | ||
1.一種進(jìn)程行為分析方法,其特征在于,包括:
獲取對(duì)預(yù)設(shè)的敏感進(jìn)程進(jìn)行監(jiān)控的監(jiān)控記錄數(shù)據(jù);
根據(jù)所述監(jiān)控記錄數(shù)據(jù)模擬重現(xiàn)監(jiān)控過程中的句柄、進(jìn)程和線程,獲取分別與所述句柄、進(jìn)程和線程對(duì)應(yīng)的虛擬表項(xiàng),所述虛擬表項(xiàng)記錄敏感進(jìn)程創(chuàng)建的句柄、進(jìn)程和線程及對(duì)應(yīng)的屬性;
設(shè)定敏感進(jìn)程的相關(guān)進(jìn)程,根據(jù)所述虛擬表項(xiàng)將相關(guān)進(jìn)程對(duì)應(yīng)的句柄、進(jìn)程和線程操作及對(duì)應(yīng)的屬性關(guān)聯(lián)到敏感進(jìn)程的進(jìn)程行為分析結(jié)果中。
2.根據(jù)權(quán)利要求1所述的方法,其特征在于,根據(jù)所述監(jiān)控記錄數(shù)據(jù)模擬重現(xiàn)監(jiān)控過程中的句柄、進(jìn)程和線程之前,還包括:
將所述監(jiān)控記錄數(shù)據(jù)存入預(yù)定義的二進(jìn)制文件中;
將所述二進(jìn)制文件導(dǎo)入監(jiān)控記錄數(shù)據(jù)庫中;
相應(yīng)地,根據(jù)所述監(jiān)控記錄數(shù)據(jù)模擬重現(xiàn)監(jiān)控過程中的句柄、進(jìn)程和線程,具體為:
根據(jù)所述監(jiān)控記錄數(shù)據(jù)庫中存儲(chǔ)的二進(jìn)制文件模擬重現(xiàn)監(jiān)控過程中的句柄、進(jìn)程和線程。
3.根據(jù)權(quán)利要求1或2所述的方法,其特征在于,所述敏感進(jìn)程為與安全相關(guān)、系統(tǒng)關(guān)鍵數(shù)據(jù)操作相關(guān)的應(yīng)用程序接口調(diào)用,
相應(yīng)地,獲取對(duì)預(yù)設(shè)的敏感進(jìn)程進(jìn)行監(jiān)控的監(jiān)控記錄數(shù)據(jù),包括:
在對(duì)操作系統(tǒng)內(nèi)的與安全相關(guān)、系統(tǒng)關(guān)鍵數(shù)據(jù)操作相關(guān)的應(yīng)用程序接口調(diào)用的頭部和尾部設(shè)置監(jiān)控?cái)帱c(diǎn);
根據(jù)設(shè)置的監(jiān)控?cái)帱c(diǎn)觸發(fā)監(jiān)控,并將應(yīng)用程序接口調(diào)用開始及返回處的參數(shù)值記錄為監(jiān)控記錄數(shù)據(jù)。
4.根據(jù)權(quán)利要求3所述的方法,其特征在于,設(shè)定敏感進(jìn)程的相關(guān)進(jìn)程,根據(jù)所述虛擬表項(xiàng)將相關(guān)進(jìn)程對(duì)應(yīng)的句柄、進(jìn)程和線程操作及對(duì)應(yīng)的屬性關(guān)聯(lián)到敏感進(jìn)程的進(jìn)程行為分析結(jié)果中,包括:
根據(jù)應(yīng)用程序接口調(diào)用函數(shù)及參數(shù)確定所述應(yīng)用程序接口調(diào)用影響的進(jìn)程是否為敏感進(jìn)程的相關(guān)進(jìn)程;
若是,則以應(yīng)用程序接口調(diào)用的標(biāo)識(shí)號(hào)為關(guān)聯(lián)點(diǎn),根據(jù)虛擬表項(xiàng)將相關(guān)進(jìn)程在所述關(guān)聯(lián)點(diǎn)之后的所有句柄、進(jìn)程和線程操作及對(duì)應(yīng)的屬性關(guān)聯(lián)到敏感進(jìn)程的進(jìn)程行為分析結(jié)果中。
5.根據(jù)權(quán)利要求4所述的方法,其特征在于,當(dāng)應(yīng)用程序接口調(diào)用函數(shù)及參數(shù)對(duì)應(yīng)于創(chuàng)建進(jìn)程操作、注入操作和本地進(jìn)程調(diào)用時(shí),將所述應(yīng)用程序接口調(diào)用影響的進(jìn)程設(shè)定為敏感進(jìn)程的相關(guān)進(jìn)程。
6.根據(jù)權(quán)利要求1或2所述的方法,其特征在于,設(shè)定敏感進(jìn)程的相關(guān)進(jìn)程包括:
將敏感進(jìn)程進(jìn)行的創(chuàng)建子進(jìn)程、注入進(jìn)程、本地進(jìn)程調(diào)用、遠(yuǎn)程COM調(diào)用和/或窗口消息操作的進(jìn)程設(shè)定為敏感進(jìn)程的相關(guān)進(jìn)程。
7.一種進(jìn)程行為分析系統(tǒng),其特征在于,包括:
監(jiān)控模塊,用于獲取對(duì)預(yù)設(shè)的敏感進(jìn)程進(jìn)行監(jiān)控的監(jiān)控記錄數(shù)據(jù);
分析模塊,用于根據(jù)所述監(jiān)控記錄數(shù)據(jù)模擬重現(xiàn)監(jiān)控過程中的句柄、進(jìn)程和線程,獲取分別與所述句柄、進(jìn)程和線程對(duì)應(yīng)的虛擬表項(xiàng),所述虛擬表項(xiàng)記錄敏感進(jìn)程創(chuàng)建的句柄、進(jìn)程和線程及對(duì)應(yīng)的屬性;
關(guān)聯(lián)模塊,用于設(shè)定敏感進(jìn)程的相關(guān)進(jìn)程,根據(jù)所述虛擬表項(xiàng)將相關(guān)進(jìn)程對(duì)應(yīng)的句柄、進(jìn)程和線程操作及對(duì)應(yīng)的屬性關(guān)聯(lián)到敏感進(jìn)程的進(jìn)程行為分析結(jié)果中。
8.根據(jù)權(quán)利要求7所述的系統(tǒng),其特征在于,還包括:
轉(zhuǎn)換模塊,用于將所述監(jiān)控記錄數(shù)據(jù)存入預(yù)定義的二進(jìn)制文件中;以及將所述二進(jìn)制文件導(dǎo)入監(jiān)控記錄數(shù)據(jù)庫中;
所述分析模塊,具體用于根據(jù)所述監(jiān)控記錄數(shù)據(jù)庫中存儲(chǔ)的二進(jìn)制文件模擬重現(xiàn)監(jiān)控過程中的句柄、進(jìn)程和線程,獲取分別與所述句柄、進(jìn)程和線程對(duì)應(yīng)的虛擬表項(xiàng),所述虛擬表項(xiàng)記錄敏感進(jìn)程創(chuàng)建的句柄、進(jìn)程和線程及對(duì)應(yīng)的屬性。
9.根據(jù)權(quán)利要求7或8所述的系統(tǒng),其特征在于,所述敏感進(jìn)程為與安全相關(guān)、系統(tǒng)關(guān)鍵數(shù)據(jù)操作相關(guān)的應(yīng)用程序接口調(diào)用,
所述監(jiān)控模塊,具體用于在對(duì)操作系統(tǒng)內(nèi)的與安全相關(guān)、系統(tǒng)關(guān)鍵數(shù)據(jù)操作相關(guān)的應(yīng)用程序接口調(diào)用的頭部和尾部設(shè)置監(jiān)控?cái)帱c(diǎn);以及根據(jù)設(shè)置的監(jiān)控?cái)帱c(diǎn)觸發(fā)監(jiān)控,并將應(yīng)用程序接口調(diào)用開始及返回處的參數(shù)值記錄為監(jiān)控記錄數(shù)據(jù)。
10.根據(jù)權(quán)利要求9所述的系統(tǒng),其特征在于,所述關(guān)聯(lián)模塊包括:
確定單元,用于根據(jù)應(yīng)用程序接口調(diào)用的參數(shù)確定所述應(yīng)用程序接口調(diào)用影響的進(jìn)程是否為敏感進(jìn)程的相關(guān)進(jìn)程;
關(guān)聯(lián)單元,用于以應(yīng)用程序接口調(diào)用的標(biāo)識(shí)號(hào)為關(guān)聯(lián)點(diǎn),根據(jù)虛擬表項(xiàng)將相關(guān)進(jìn)程在所述關(guān)聯(lián)點(diǎn)之后的所有句柄、進(jìn)程和線程操作及對(duì)應(yīng)的屬性關(guān)聯(lián)到敏感進(jìn)程的進(jìn)程行為分析結(jié)果中。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司,未經(jīng)北京神州綠盟信息安全科技股份有限公司;北京神州綠盟科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310052560.7/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 一種進(jìn)程自動(dòng)恢復(fù)方法
- 進(jìn)程啟動(dòng)方法及內(nèi)核、進(jìn)程
- 一種進(jìn)程間的通信方法和裝置
- 進(jìn)程解析裝置、進(jìn)程解析方法和進(jìn)程解析程序
- 32位進(jìn)程和64位進(jìn)程交叉注入方法及裝置
- 一種應(yīng)用進(jìn)程控制方法及裝置
- 插件下載方法及裝置
- 進(jìn)程間的數(shù)據(jù)傳輸方法和裝置
- 進(jìn)程監(jiān)視裝置、進(jìn)程監(jiān)視方法和進(jìn)程監(jiān)視程序
- 一種基于動(dòng)態(tài)監(jiān)測(cè)的進(jìn)程優(yōu)化調(diào)度方法
- 過濾以及監(jiān)控程序的行為的方法
- 數(shù)據(jù)挖掘的方法和裝置
- 網(wǎng)絡(luò)異常行為檢測(cè)方法及檢測(cè)裝置
- 基于大數(shù)據(jù)關(guān)聯(lián)規(guī)則挖掘的異常行為檢測(cè)方法和系統(tǒng)
- 用于檢測(cè)用戶行為的方法和裝置
- 行為數(shù)據(jù)分析方法及裝置
- 一種基于網(wǎng)絡(luò)的行為教育方法
- 網(wǎng)絡(luò)行為分類方法、設(shè)備、存儲(chǔ)介質(zhì)及裝置
- 一種在線支付業(yè)務(wù)行為的異常檢測(cè)方法、裝置及電子設(shè)備
- 行為采集方法及系統(tǒng)
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





