[發(fā)明專(zhuān)利]一種基于時(shí)間序列化差異檢測(cè)惡意代碼的方法及系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201711468588.3 | 申請(qǐng)日: | 2017-12-29 |
| 公開(kāi)(公告)號(hào): | CN109472141B | 公開(kāi)(公告)日: | 2022-01-04 |
| 發(fā)明(設(shè)計(jì))人: | 劉佳男;王穎;李柏松;王小豐 | 申請(qǐng)(專(zhuān)利權(quán))人: | 北京安天網(wǎng)絡(luò)安全技術(shù)有限公司 |
| 主分類(lèi)號(hào): | G06F21/56 | 分類(lèi)號(hào): | G06F21/56 |
| 代理公司: | 暫無(wú)信息 | 代理人: | 暫無(wú)信息 |
| 地址: | 100195 北京市海淀*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 時(shí)間 序列 差異 檢測(cè) 惡意代碼 方法 系統(tǒng) | ||
本發(fā)明公開(kāi)了一種基于時(shí)間序列化差異檢測(cè)惡意代碼的方法及系統(tǒng),其中,所述方法包括:獲取人工從創(chuàng)建到執(zhí)行一個(gè)文件所需時(shí)間的最小值tmin;獲取待檢測(cè)文件從創(chuàng)建到執(zhí)行所使用的時(shí)間t文件;判斷t文件是否大于等于tmin,若是則判定待檢測(cè)文件為低可疑文件,否則判定待檢測(cè)文件為高可疑文件。對(duì)于所述低可疑文件和所述高可疑文件還可以進(jìn)行進(jìn)一步檢測(cè),最終判定是白文件、灰文件還是黑文件。本發(fā)明避免了對(duì)所有的樣本都進(jìn)行惡意行為的檢測(cè),提高了檢測(cè)效率。
技術(shù)領(lǐng)域
本發(fā)明涉及信息安全技術(shù)領(lǐng)域,尤其涉及一種基于時(shí)間序列化差異檢測(cè)惡意代碼的方法及系統(tǒng)。
背景技術(shù)
傳統(tǒng)的惡意樣本檢測(cè)方法包括靜態(tài)檢測(cè)和動(dòng)態(tài)檢測(cè)兩種。其中,靜態(tài)檢測(cè)是依靠從已知惡意樣本中提出的特征碼進(jìn)行檢測(cè),因此對(duì)于未知惡意代碼沒(méi)有檢出能力;動(dòng)態(tài)檢測(cè)是通過(guò)構(gòu)建環(huán)境使得惡意樣本運(yùn)行,進(jìn)而對(duì)惡意樣本進(jìn)行檢出。目前,存在一些專(zhuān)利文獻(xiàn)公開(kāi)為所有需要檢測(cè)的文件構(gòu)建專(zhuān)屬的運(yùn)行環(huán)境,根據(jù)目標(biāo)文件在各個(gè)運(yùn)行環(huán)境中的運(yùn)行行為,確定目標(biāo)文件是否為惡意樣本。而動(dòng)態(tài)檢測(cè)方法的缺點(diǎn)在于過(guò)于依賴(lài)于環(huán)境的構(gòu)建,可能會(huì)存在無(wú)法有效觸發(fā)等情況。
發(fā)明內(nèi)容
針對(duì)上述技術(shù)問(wèn)題,本發(fā)明基于樣本從創(chuàng)建到執(zhí)行的時(shí)間序列化差異進(jìn)行了樣本的分揀,避免了對(duì)所有的樣本都進(jìn)行惡意行為匹配等操作,提高了檢測(cè)效率。
發(fā)明人通過(guò)研究發(fā)現(xiàn)惡意樣本傳播到計(jì)算機(jī)后,從創(chuàng)建文件到文件執(zhí)行所使用的時(shí)間要比人為操作下載文件或拷貝文件到執(zhí)行的時(shí)間少的多,因此可以利用這種時(shí)間差異來(lái)進(jìn)行惡意樣本的分揀,提高惡意樣本檢測(cè)的效率。
本發(fā)明采用如下方法來(lái)實(shí)現(xiàn):一種基于時(shí)間序列化差異檢測(cè)惡意代碼的方法,包括:
獲取人工從創(chuàng)建到執(zhí)行一個(gè)文件所需時(shí)間的最小值tmin;
獲取待檢測(cè)文件從創(chuàng)建到執(zhí)行所使用的時(shí)間t文件;
判斷t文件是否大于等于tmin,若是則判定待檢測(cè)文件為低可疑文件,否則判定待檢測(cè)文件為高可疑文件。
進(jìn)一步地,所述判定待檢測(cè)文件為低可疑文件之后,還包括:判斷待檢測(cè)文件是否具備數(shù)字簽名,若具備則判定為白文件,若不具備則進(jìn)行進(jìn)一步檢測(cè)。
更進(jìn)一步地,所述進(jìn)行進(jìn)一步檢測(cè),包括:判斷待檢測(cè)文件是否創(chuàng)建了啟動(dòng)項(xiàng)或者服務(wù),若否則判定為灰文件,否則對(duì)待檢測(cè)文件進(jìn)行惡意行為庫(kù)的匹配,若匹配成功則判定為黑文件,否則判定為灰文件。
其中,所述判定待檢測(cè)文件為高可疑文件之后,還包括:判斷待檢測(cè)文件是否創(chuàng)建了啟動(dòng)項(xiàng)或者服務(wù),若否則判定為灰文件,否則對(duì)待檢測(cè)文件進(jìn)行惡意行為庫(kù)的匹配,若匹配成功則判定為黑文件,若匹配失敗則判定為灰文件。
本發(fā)明可以采用如下系統(tǒng)來(lái)實(shí)現(xiàn):一種基于時(shí)間序列化差異檢測(cè)惡意代碼的系統(tǒng),包括:
人工時(shí)間分析模塊,用于獲取人工從創(chuàng)建到執(zhí)行一個(gè)文件所需時(shí)間的最小值tmin;
實(shí)際時(shí)間獲取模塊,用于獲取待檢測(cè)文件從創(chuàng)建到執(zhí)行所使用的時(shí)間t文件;
可疑文件判定模塊,用于判斷t文件是否大于等于tmin,若是則判定待檢測(cè)文件為低可疑文件,否則判定待檢測(cè)文件為高可疑文件。
進(jìn)一步地,所述判定待檢測(cè)文件為低可疑文件之后,還包括:判斷待檢測(cè)文件是否具備數(shù)字簽名,若具備則判定為白文件,若不具備則進(jìn)行進(jìn)一步檢測(cè)。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于北京安天網(wǎng)絡(luò)安全技術(shù)有限公司,未經(jīng)北京安天網(wǎng)絡(luò)安全技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711468588.3/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 同類(lèi)專(zhuān)利
- 專(zhuān)利分類(lèi)
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤(pán)或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 時(shí)間同步裝置、時(shí)間同步系統(tǒng)和時(shí)間同步方法
- 時(shí)間校準(zhǔn)裝置和時(shí)間校準(zhǔn)方法
- 時(shí)間同步系統(tǒng)及時(shí)間同步方法
- 時(shí)間同步方法、時(shí)間同步系統(tǒng)、時(shí)間主設(shè)備以及時(shí)間從設(shè)備
- 時(shí)間控制裝置和時(shí)間控制方法
- 時(shí)間測(cè)試電路及時(shí)間測(cè)試方法
- 時(shí)間的飛行時(shí)間
- 局部激活時(shí)間的時(shí)間變換
- 時(shí)間測(cè)量電路、時(shí)間測(cè)量芯片及時(shí)間測(cè)量裝置
- 時(shí)間同步方法與時(shí)間同步系統(tǒng)





