[發明專利]apk病毒特征庫構建方法、裝置及apk病毒檢測系統有效
| 申請號: | 201410086359.5 | 申請日: | 2014-03-10 |
| 公開(公告)號: | CN104915596B | 公開(公告)日: | 2018-01-26 |
| 發明(設計)人: | 袁國慶;蘇海峰;舒鑫 | 申請(專利權)人: | 可牛網絡技術(北京)有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京柏杉松知識產權代理事務所(普通合伙)11413 | 代理人: | 項京,馬敬 |
| 地址: | 100041 北京市石景山區*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | apk 病毒 特征 構建 方法 裝置 檢測 系統 | ||
1.一種apk病毒特征庫構建方法,其特征在于,該方法包括:
獲得給定樣本集,所述樣本集由N個正常apk文件樣本和N個病毒apk文件樣本組成,其中,所述apk文件為安卓系統應用程序安裝包文件,N>1;
針對所述給定樣本集中的任意樣本,根據預設的M條特征,分別得到該樣本的M個特征值,其中,每條特征分別對應2種特征值;
對M條特征的特征值進行組合,根據排列結果將給定樣本集劃分為2M個樣本子集,具體為:利用二叉樹算法,生成關于所述樣本集的二叉樹;該二叉樹以所述給定樣本集作為根節點,該根節點對應的樣本數量為2N,對該根節點進行M次決策,形成葉子節點數為2M、深度為M+1的二叉樹,其中,每次決策分別以第j(j=1,2,3,…,M)條特征的特征值作為決策判別條件;
對于任意樣本子集i(i=1,2,3,…,2M),判斷該樣本子集是否滿足:
該子集的樣本總數Ci總與所述給定樣本集的樣本總數2N的比值大于預設的第一閾值、且病毒樣本總數Ci病毒與Ci總的比值大于預設的第二閾值,
如果是,則將該樣本子集i所對應的M條特征的特征值的組合確定為病毒特征;
生成包含多條病毒特征的apk病毒特征庫,所述apk病毒特征庫用于對apk文件進行檢測。
2.根據權利要求1所述的方法,其特征在于,所述針對所述給定樣本集中的任意樣本,根據預設的M條特征,分別得到該樣本的M個特征值,具體為:
針對所述給定樣本集中的任意樣本,根據預設的M條特征,分別提取該樣本的M條特征;
對所提取到的特征進行處理,得到給定樣本集中各個樣本的M個特征值。
3.根據權利要求2所述的方法,其特征在于,所述對所提取到的特征進行處理,得到給定樣本集中各個樣本的M個特征值,具體為:
對所提取到的特征進行數值處理,得到給定樣本集中各個樣本的M個特征值,其中,特征值是整型數值。
4.根據權利要求1所述的方法,其特征在于,所述對apk文件進行檢測,具體包括:
獲得目標apk文件;
根據所述apk病毒特征庫,對所述目標apk文件進行檢測;
如果所述目標apk文件中的子文件中包含所述apk病毒特征庫中的任意一條病毒特征,則確定所述目標apk文件含有病毒。
5.根據權利要求4所述的方法,其特征在于,如果所述目標apk文件含有病毒,還包括:
根據預設的M條特征,提取所述目標apk文件的M條特征;
對所提取的目標apk文件的M條特征進行處理,得到所述目標apk文件的M個特征值;
對所得到的目標apk文件的M個特征值進行保存。
6.根據權利要求4所述的方法,其特征在于,所述對所述目標apk文件進行檢測,具體為:
對所述目標apk文件中以下類型的子文件進行檢測:classes.dex、androidmanifest.xml和manifest.mf。
7.根據權利要求1所述的方法,其特征在于,所述M條預設特征為給定樣本集中2N個apk文件樣本的通用檢測特征。
8.根據權利要求1所述的方法,其特征在于,所述預設的第一閾值為數值5%。
9.根據權利要求1所述的方法,其特征在于,所述預設的第二閾值為數值95%。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于可牛網絡技術(北京)有限公司,未經可牛網絡技術(北京)有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410086359.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:車燈(12)
- 下一篇:訂單生產周期和產量的測量方法





