[發明專利]檢測系統及檢測方法有效
| 申請號: | 201611114156.8 | 申請日: | 2016-12-07 |
| 公開(公告)號: | CN108090352B | 公開(公告)日: | 2021-07-20 |
| 發明(設計)人: | 廖建維;田謹維;張舜傑 | 申請(專利權)人: | 財團法人資訊工業策進會 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京律誠同業知識產權代理有限公司 11006 | 代理人: | 徐金國 |
| 地址: | 中國臺灣臺北市*** | 國省代碼: | 臺灣;71 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 檢測 系統 方法 | ||
1.一種檢測系統,其特征在于,包含:
一記憶體空間;
一中央排程模塊,用以將一待測文件傳送至一第一測試機器,該第一測試機器用以執行該待測文件;
一效能監控模塊,用以監控該待測文件于該第一測試機器執行過程中,該第一測試機器的一元件使用率是否高于一預設門檻值,根據不同的該元件使用率高于該預設門檻值的一時點,判斷該時點對應一惡意程序的一執行階段;
一記憶體鑒識模塊,當該元件使用率高于一預設門檻值時,該記憶體鑒識模塊用以鑒識該第一測試機器的該記憶體空間;以及
一分析模塊,用以根據該記憶體空間的一鑒識結果判斷該待測文件是否包含該惡意程序;
其中,該執行階段包括一漏洞搜尋及利用期、一程序安裝期、一命令與控制期及一惡意行為實施期,該元件使用率包含一記憶體使用率、一硬盤使用率、一網卡或網絡使用率、及一處理器使用率,且不同的該元件使用率對應不同的該預設門檻值,該效能監控模塊判斷該記憶體使用率、該硬盤使用率、該網卡或網絡使用率及該處理器使用率皆大于其對應的該預設門檻值的該時點,為該惡意程序的一漏洞搜尋及利用期,和一惡意行為實施期以上其一,以及該效能監控模塊判斷僅該網卡或網絡使用率大于其對應的該預設門檻值的該時點,為該惡意程序的一程序安裝期和一命令與控制期以上其一。
2.根據權利要求1所述的檢測系統,其特征在于,該第一測試機器包括一記憶體、一硬盤、一網卡及一處理器以上至少其一。
3.根據權利要求2所述的檢測系統,其特征在于,該第一測試機器為一虛擬機器,該記憶體包含該記憶體空間,該硬盤為一虛擬硬盤,該網卡為一虛擬網卡,該處理器為一虛擬處理器。
4.根據權利要求1所述的檢測系統,其特征在于,還包含:
一樣本格式模塊,用以接收該待測文件,并判斷該待測文件的一文件格式,并依該文件格式選擇對應該文件格式的該第一測試機器。
5.根據權利要求1所述的檢測系統,其特征在于,該記憶體鑒識模塊鑒識該記憶體空間是采用多個行程分析、一動態鏈接函數庫分析、一文件操作分析、一機碼操作分析、一網絡行為分析、一代碼注入行為及一隱匿行為分析以上至少其一,以產生該鑒識結果。
6.根據權利要求3所述的檢測系統,其特征在于,還包含:
通過一第二測試機器以監控該第一測試機器。
7.根據權利要求6所述的檢測系統,其特征在于,該第一測試機器與該第二測試機器建構于一虛擬機器管理器上,該第一測試機器與該第二測試機器透過該虛擬機器管理器上所運行的一操作系統以存取至少一實體裝置。
8.一種檢測方法,其通過一處理裝置實施,其特征在于,包含以下步驟:
(A)令該處理裝置將一待測文件傳送至一第一測試機器,并于該第一測試機器用以執行該待測文件;
(B)令該處理裝置監控該待測文件于該第一測試機器執行過程中,該第一測試機器的一元件使用率是否高于一預設門檻值;以及
(C)令該處理裝置根據不同的該元件使用率高于該預設門檻值的一時點,判斷該時點對應惡意程序的一執行階段,若該元件使用率高于一預設門檻值,則令該處理裝置鑒識該第一測試機器的一記憶體空間,以判斷該待測文件是否包含一惡意程序并產生一鑒識結果;
其中,步驟(C)還包括:該執行階段包括一漏洞搜尋及利用期、一程序安裝期、一命令與控制期及一惡意行為實施期,該元件使用率包含一記憶體使用率、一硬盤使用率、一網卡或網絡使用率、及一處理器使用率,且不同的該元件使用率對應不同的該預設門檻值,令該處理裝置判斷該記憶體使用率、該硬盤使用率、該網卡或網絡使用率及該處理器使用率皆大于其對應的該預設門檻值的該時點,為該惡意程序的該漏洞搜尋及利用期,和該惡意行為實施期以上其一,以及令該處理裝置判斷僅該網卡或網絡使用率大于其對應的該預設門檻值的該時點,為該惡意程序的該程序安裝期和該命令與控制期以上其一。
9.根據權利要求8所述的檢測方法,其特征在于,該第一測試機器包括一記憶體、一硬盤、一網卡及一處理器以上至少其一。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于財團法人資訊工業策進會,未經財團法人資訊工業策進會許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201611114156.8/1.html,轉載請聲明來源鉆瓜專利網。





