[發明專利]一種基于內存保護類型監控的惡意代碼跟蹤識別方法有效
| 申請號: | 201710202288.4 | 申請日: | 2017-03-30 |
| 公開(公告)號: | CN106991324B | 公開(公告)日: | 2020-02-14 |
| 發明(設計)人: | 何永強;呂承琨;袁偉華;朱鯤鵬 | 申請(專利權)人: | 興華永恒(北京)科技有限責任公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56;G06F21/57 |
| 代理公司: | 11232 北京慧泉知識產權代理有限公司 | 代理人: | 王順榮;唐愛華 |
| 地址: | 100094 北京市海*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 內存 保護 類型 監控 惡意代碼 跟蹤 識別 方法 | ||
1.一種基于內存保護類型監控的惡意代碼跟蹤識別方法,其特征在于:其步驟如下:
步驟1:將技術人員開發的動態鏈接庫注入到目標進程中;
步驟2:在目標進程中申請向量化異常處理函數,用于接管目標進程中所發出的異常并對該異常環境進行分析,分析流程包含以下步驟;
步驟2-1:等待當前進程發生的異常事件,過濾訪問違規之外的異常信息,并與收集的參數環境比對異常信息;
步驟2-2:如果步驟2-1比對信息成功,備份保留此段內存,并在此內存范圍內做靜態規則匹配;
步驟2-3:若靜態規則匹配失敗,則從異常發生的地址動態模擬解析并執行該段內存代碼,做動態行為分析;
步驟2-4:根據步驟2-3的返回結果,最終輸出本次的檢測結論,如果為惡意代碼,給出提示并退出執行過程;
步驟3:獲取系統指定動態鏈接庫中針對與修改內存保護屬性的接口函數地址,劫持其執行流程到技術人員開發的動態鏈接庫中;
步驟4:在保護程序的運行周期中監控所有關于此接口的調用流程,初步檢測調用的合法性,如果不合法,進入步驟9;
步驟5:通過初步的合法性檢測后,判斷參數中是否包含執行屬性標志;
步驟6:針對修改內存保護屬性為可執行屬性的接口函數調用,清除可執行屬性標志;
步驟7:記錄本次接口函數調用的參數環境;
步驟8:調用原始接口函數,使程序正常運行;
步驟9:報告發現漏洞攻擊即exploit;
在步驟2-2中所述的“如果步驟2-1比對信息成功,備份保留此段內存,并在此內存范圍內做靜態規則匹配”,其作法如下:如果異常發生的地址位于記錄的數據區間中,保留即dump本段內存到本地,并對該段內存數據進行符合惡意代碼即shellcode模式的靜態搜索。
2.根據權利要求1所述的一種基于內存保護類型監控的惡意代碼跟蹤識別方法,其特征在于:在步驟1中所述的“目標進程”,它是指受到保護的進程。
3.根據權利要求1所述的一種基于內存保護類型監控的惡意代碼跟蹤識別方法,其特征在于:在步驟2中所述的“在目標進程中申請向量化異常處理函數,用于接管目標進程中所發出的異常”,其作法如下:調用操作系統接口函數AddVectoredExceptionHandler,注冊一個處理函數,用于處理進程中發生的異常中斷。
4.根據權利要求1所述的一種基于內存保護類型監控的惡意代碼跟蹤識別方法,其特征在于:在步驟2-1中所述的“等待當前進程發生的異常事件,過濾訪問違規之外的異常信息,并與收集的參數環境比對異常信息”,其作法如下:當進程環境發生異常中斷后,會被步驟2中申請的向量化異常處理函數所接管,過濾掉ExceptionCode為STATUS_ACCESS_VIOLATION之外的異常消息,將其發生異常的地址即ExceptionAddress同步驟7中記錄的信息做對比,判斷這次異常發生的地址是否位于記錄的數據區間中。
5.根據權利要求1所述的一種基于內存保護類型監控的惡意代碼跟蹤識別方法,其特征在于:在步驟2-3中所述的“若靜態規則匹配失敗,則從異常發生的地址動態模擬解析并執行該段內存代碼,做動態行為分析”,其作法如下:動態模塊將步驟2-2中dump下來的數據塊載入內存中,從異常發生地址處偏移建立執行流程,記錄其對系統接口函數的訪問情況,是否存在動態獲取系統接口函數地址并執行敏感接口函數的行為。
6.根據權利要求1所述的一種基于內存保護類型監控的惡意代碼跟蹤識別方法,其特征在于:在步驟3中所述的“獲取系統指定動態鏈接庫中針對與修改內存保護屬性的接口函數地址,劫持其執行流程到技術人員開發的動態鏈接庫中”,其作法如下:獲取NTDLL模塊中,ZwProtectVirtualMemory接口函數的地址,HOOK其執行流程。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于興華永恒(北京)科技有限責任公司,未經興華永恒(北京)科技有限責任公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710202288.4/1.html,轉載請聲明來源鉆瓜專利網。





