[發明專利]一種漏洞利用的檢測方法和系統有效
| 申請號: | 201310632748.9 | 申請日: | 2013-11-29 |
| 公開(公告)號: | CN103617396B | 公開(公告)日: | 2016-11-02 |
| 發明(設計)人: | 任方英 | 申請(專利權)人: | 杭州華三通信技術有限公司 |
| 主分類號: | G06F21/57 | 分類號: | G06F21/57;G06F21/52 |
| 代理公司: | 北京鑫媛睿博知識產權代理有限公司 11297 | 代理人: | 龔家驊 |
| 地址: | 310053 浙江省杭州市高新技術產業*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 漏洞 利用 檢測 方法 系統 | ||
1.一種漏洞利用的檢測方法,其特征在于,所述方法包括以下步驟:
Loader管理模塊獲得數據流中待分析的數據塊;
所述Loader管理模塊從所述待分析的數據塊的起始位置或者指定位置,嘗試將所述待分析的數據塊視為指令執行,并在嘗試將所述待分析的數據塊視為指令執行的過程中,監控漏洞利用程序中的指定類型函數調用;其中,所述指定類型函數在調用時,表示存在漏洞利用;
所述Loader管理模塊在監控到所述指定類型函數被調用,且調用所述指定類型函數的地址位于所述待分析的數據塊的起止范圍之內時,則判定所述數據流中包含漏洞利用。
2.如權利要求1所述的方法,其特征在于,所述方法還包括:
所述Loader管理模塊在嘗試將所述待分析的數據塊視為指令執行之前,將所述待分析的數據塊的起始位置以及塊大小通知給Monitor管理模塊;
所述Monitor管理模塊利用所述待分析的數據塊的起始位置以及所述塊大小對所述Loader管理模塊的指令執行過程進行監控;
如果所述Loader管理模塊在指令執行過程中觸發異常,或者,所述Loader管理模塊在指令執行過程中的執行時間超過預設閾值,則:所述Monitor管理模塊中斷所述Loader管理模塊的指令執行過程,調整所述Loader管理模塊的重新執行的位置,并繼續由所述Loader管理模塊從所述待分析的數據塊的調整后的位置開始,嘗試將所述待分析的數據塊視為指令執行。
3.如權利要求1所述的方法,其特征在于,所述方法還包括:
所述Loader管理模塊在嘗試將所述待分析的數據塊視為指令執行之前,將所述Loader管理模塊當前已加載模塊的信息通知給Monitor管理模塊;
所述Monitor管理模塊利用所述Loader管理模塊當前已加載模塊的信息對所述Loader管理模塊的指令執行過程進行監控;
所述Monitor管理模塊在接收到所述Loader管理模在指令執行過程中觸發的模塊加載事件,且加載的模塊不是所述Loader管理模塊當前已加載模塊時,則判定所述數據流中包含漏洞利用。
4.如權利要求1-3任一項所述的方法,其特征在于,所述Loader管理模塊獲得數據流中待分析的數據塊的過程,具體包括:
所述Loader管理模塊獲得已經剝離網絡協議頭的負載數據,搜索負載數據中的指定特征,在發現指定特征之后再將相應的數據塊作為所述待分析的數據塊;或者,
所述Loader管理模塊獲得已經剝離網絡協議頭的負載數據,利用Shellcode中限制存在的字節集合將所述負載數據分割為多個數據子塊,且僅將數據子塊長度大于Shellcode預設最小指令長度的數據子塊作為所述待分析的數據塊。
5.如權利要求2或3所述的方法,其特征在于,所述Loader管理模塊具體為模擬存在緩沖區溢出漏洞的數據模擬執行程序;所述Monitor管理模塊具體為對Loader管理模塊的各種異常和事件進行處理的處理程序。
6.一種漏洞利用的檢測系統,其特征在于,所述漏洞利用的檢測系統包括Loader管理模塊,且所述Loader管理模塊具體包括:
獲得單元,用于獲得數據流中待分析的數據塊;
第一處理單元,用于從所述待分析的數據塊的起始位置或者指定位置,嘗試將所述待分析的數據塊視為指令執行,并在嘗試將所述待分析的數據塊視為指令執行的過程中,監控漏洞利用程序中的指定類型函數調用;其中,所述指定類型函數在調用時,表示存在漏洞利用;
第一確定單元,用于在監控到所述指定類型函數被調用,且調用所述指定類型函數的地址位于所述待分析的數據塊的起止范圍之內時,判定所述數據流中包含漏洞利用。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州華三通信技術有限公司,未經杭州華三通信技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310632748.9/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:轉向油罐固定裝置及車輛
- 下一篇:一種新型多功能購物車





