[發(fā)明專利]一種基于虛擬執(zhí)行的病毒檢測系統(tǒng)有效
| 申請?zhí)枺?/td> | 201310084544.6 | 申請日: | 2013-03-15 |
| 公開(公告)號: | CN103150509A | 公開(公告)日: | 2013-06-12 |
| 發(fā)明(設計)人: | 任雙春 | 申請(專利權(quán))人: | 長沙文盾信息技術(shù)有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56;G06F9/455 |
| 代理公司: | 北京聿宏知識產(chǎn)權(quán)代理有限公司 11372 | 代理人: | 吳大建;鐘日紅 |
| 地址: | 410012 湖南省長沙市車*** | 國省代碼: | 湖南;43 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 虛擬 執(zhí)行 病毒 檢測 系統(tǒng) | ||
1.一種基于虛擬執(zhí)行的病毒檢測系統(tǒng),其特征在于,包括:
病毒樣本收集器,其收集未知病毒;
虛擬機,其執(zhí)行所述未知病毒,并獲取執(zhí)行所述未知病毒時的執(zhí)行行為報告;
行為分析器,其根據(jù)已知病毒的病毒行為模式,對執(zhí)行所述未知病毒時的執(zhí)行行為報告進行分析,以判斷所述未知病毒是否為病毒。
2.根據(jù)權(quán)利要求1所述的病毒檢測系統(tǒng),其特征在于,
所述病毒樣本收集器還收集已知病毒;
所述虛擬機執(zhí)行所述已知病毒,并獲取執(zhí)行所述已知病毒時的執(zhí)行行為報告;
所述行為分析器進一步包括:
特征提取和格式轉(zhuǎn)換模塊,其根據(jù)設定函數(shù),從執(zhí)行所述已知病毒時的執(zhí)行行為報告中提取出病毒特征向量,并將所述病毒特征向量轉(zhuǎn)換成與所使用的分類器構(gòu)造算法相對應的格式;
分類器構(gòu)造模塊,其利用分類器構(gòu)造算法,基于轉(zhuǎn)換格式后的病毒特征向量來構(gòu)造出包含病毒行為模式的病毒分類器;
分類器模塊,其包括所述病毒分類器,所述病毒分類器根據(jù)病毒行為模式,對執(zhí)行所述未知病毒時的執(zhí)行行為報告進行分析,以判斷未知病毒是否為病毒。
3.根據(jù)權(quán)利要求2所述的病毒檢測系統(tǒng),其特征在于,
所述虛擬機執(zhí)行預定義的用戶行為操作,并獲取執(zhí)行所述用戶行為操作時的執(zhí)行行為報告;
所述行為分析器各個模塊進一步用于:
特征提取和格式轉(zhuǎn)換模塊,其根據(jù)設定函數(shù),從執(zhí)行所述用戶行為操作時的執(zhí)行行為報告中提取出用戶特征向量,并將所述用戶特征向量轉(zhuǎn)換成與所使用的分類器構(gòu)造算法相對應的格式;
分類器構(gòu)造模塊,其利用分類器構(gòu)造算法,基于轉(zhuǎn)換格式后的用戶特征向量來構(gòu)造出包含用戶行為模式的用戶行為分類器;
分類器模塊,其包括所述用戶行為分類器,所述用戶行為分類器根據(jù)用戶行為模式,對實時監(jiān)控得到的用戶操作信息進行分析,以判斷所述用戶操作信息是否異常。
4.根據(jù)權(quán)利要求2或3所述的病毒檢測系統(tǒng),其特征在于,所述特征提取和格式轉(zhuǎn)換模塊所利用的設定函數(shù)如下,
嵌入函數(shù):是X到||F||維實空間的映射,
其中,F(xiàn)表示特征字符串集合,||F||是集合F的模,表示特征字符串的個數(shù),X表示執(zhí)行行為報告的集合,對于特征字符串s,s∈F,以及執(zhí)行行為報告x,x∈X,記映射函數(shù)f(x,s)為s在x中出現(xiàn)的頻率。
5.根據(jù)權(quán)利要求2或3所述的病毒檢測系統(tǒng),其特征在于,
所述分類器構(gòu)造模塊所利用的分類器構(gòu)造算法為支持向量機算法。
6.根據(jù)權(quán)利要求1所述的病毒檢測系統(tǒng),其特征在于,
利用蜜罐作為所述病毒樣本收集器。
7.根據(jù)權(quán)利要求1至6中任一項所述的病毒檢測系統(tǒng),其特征在于,
所述虛擬機根據(jù)其內(nèi)部設置的監(jiān)控模塊來獲取執(zhí)行行為報告,所述監(jiān)控模塊獲取關(guān)于注冊表、文件系統(tǒng)、進程和網(wǎng)絡連接的執(zhí)行行為信息來作為執(zhí)行行為報告。
8.根據(jù)權(quán)利要求7所述的病毒檢測系統(tǒng),其特征在于,
所述監(jiān)控模塊通過API?Hooking方法來獲取關(guān)于注冊表、文件系統(tǒng)、進程和網(wǎng)絡連接的執(zhí)行行為信息。
9.根據(jù)權(quán)利要求8所述的病毒檢測系統(tǒng),其特征在于,所述虛擬機還包括篩選模塊,其對獲取的執(zhí)行行為信息進行篩選,以得到最終的執(zhí)行行為報告。
10.根據(jù)權(quán)利要求1所述的病毒檢測系統(tǒng),其特征在于,
所述虛擬機采用輕量級虛擬機。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于長沙文盾信息技術(shù)有限公司,未經(jīng)長沙文盾信息技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310084544.6/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 以注射方式執(zhí)行死刑的自動執(zhí)行車的執(zhí)行床
- 過程執(zhí)行裝置、過程執(zhí)行方法以及過程執(zhí)行程序
- 用以執(zhí)行跳舞電子游戲的執(zhí)行系統(tǒng)及其執(zhí)行方法
- 策略執(zhí)行系統(tǒng)及其執(zhí)行方法
- 腳本執(zhí)行系統(tǒng)和腳本執(zhí)行方法
- 命令執(zhí)行設備、命令執(zhí)行系統(tǒng)、命令執(zhí)行方法以及命令執(zhí)行程序
- 程序執(zhí)行裝置、程序執(zhí)行系統(tǒng)以及程序執(zhí)行方法
- 處理執(zhí)行設備和由該處理執(zhí)行設備執(zhí)行的方法
- 有序任務的執(zhí)行方法、執(zhí)行裝置和執(zhí)行系統(tǒng)
- 執(zhí)行器(閥門執(zhí)行器)





