[發(fā)明專(zhuān)利]沙箱報(bào)告過(guò)濾方法和裝置在審
| 申請(qǐng)?zhí)枺?/td> | 201810209007.2 | 申請(qǐng)日: | 2018-03-14 |
| 公開(kāi)(公告)號(hào): | CN109684827A | 公開(kāi)(公告)日: | 2019-04-26 |
| 發(fā)明(設(shè)計(jì))人: | 楊晉 | 申請(qǐng)(專(zhuān)利權(quán))人: | 北京微步在線(xiàn)科技有限公司 |
| 主分類(lèi)號(hào): | G06F21/53 | 分類(lèi)號(hào): | G06F21/53 |
| 代理公司: | 北京金信知識(shí)產(chǎn)權(quán)代理有限公司 11225 | 代理人: | 黃威;喻嶸 |
| 地址: | 100086 北京*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 方法和裝置 網(wǎng)絡(luò)信息 樣本文件 沙箱 過(guò)濾 過(guò)濾處理 信息形成 預(yù)設(shè)操作 預(yù)設(shè) 操作系統(tǒng) 樣本 攔截 分析 | ||
本發(fā)明提供了一種沙箱報(bào)告過(guò)濾方法和裝置,所述方法包括以下步驟:在預(yù)設(shè)操作環(huán)境下運(yùn)行樣本文件;獲取運(yùn)行該樣本文件時(shí)產(chǎn)生的第一信息;基于預(yù)設(shè)準(zhǔn)則對(duì)所述第一信息進(jìn)行過(guò)濾處理,形成第二信息;基于所述第二信息形成分析報(bào)告。本發(fā)明可以解決現(xiàn)有技術(shù)會(huì)漏掉一些操作系統(tǒng)自身的網(wǎng)絡(luò)信息,也會(huì)誤攔截一些樣本本身的網(wǎng)絡(luò)信息的問(wèn)題。
技術(shù)領(lǐng)域
本發(fā)明涉及惡意軟件分析領(lǐng)域,特別涉及一種沙箱報(bào)告過(guò)濾方法和裝置。
背景技術(shù)
沙箱系統(tǒng)即自動(dòng)化惡意軟件分析系統(tǒng),目前主要用于分析Windows平臺(tái)下的惡意軟件,但其框架同時(shí)支持Linux和Mac OS。它能夠跟蹤惡意軟件進(jìn)程及其產(chǎn)生的所有進(jìn)程的win32API調(diào)用記錄;檢測(cè)惡意軟件的文件創(chuàng)建、刪除和下載;能夠獲取惡意軟件進(jìn)程的內(nèi)存鏡像;能夠獲取系統(tǒng)全部?jī)?nèi)存鏡像,方便其他工具進(jìn)行進(jìn)一步分析;能夠以pacp格式抓取網(wǎng)絡(luò)數(shù)據(jù);能夠抓取惡意軟件運(yùn)行時(shí)的截圖。
沙箱系統(tǒng)工作原理如下:當(dāng)把一個(gè)樣本文件提交到沙箱系統(tǒng)時(shí),沙箱系統(tǒng)首先會(huì)利用虛擬機(jī)軟件啟動(dòng)一個(gè)事先設(shè)置的真實(shí)的Windows系統(tǒng)環(huán)境,然后把樣本文件放入其中并讓其運(yùn)行。在樣本文件運(yùn)行過(guò)程中,沙箱系統(tǒng)會(huì)利用事先布置好的各種系統(tǒng)探針來(lái)獲取樣本文件的各種操作信息。在分析結(jié)束的時(shí)候沙箱系統(tǒng)會(huì)回收這些信息并整理成為一個(gè)可讀的分析報(bào)告。最后會(huì)把這份分析報(bào)告進(jìn)行存儲(chǔ)。
沙箱系統(tǒng)在分析樣本文件的過(guò)程中產(chǎn)生的網(wǎng)絡(luò)信息,這其中包含沙箱系統(tǒng)所使用的操作系統(tǒng)本身產(chǎn)生的網(wǎng)絡(luò)信息和樣本文件在運(yùn)行時(shí)產(chǎn)生的網(wǎng)絡(luò)信息。這兩部分網(wǎng)絡(luò)信息通常是雜糅在一起的,并且會(huì)被存儲(chǔ)在原始分析報(bào)告之中。這其中沙箱系統(tǒng)所使用的操作系統(tǒng)產(chǎn)生的網(wǎng)絡(luò)信息,它會(huì)干擾到后續(xù)的分析工作。現(xiàn)有技術(shù)通常是使用一些技術(shù)手段在樣本文件執(zhí)行過(guò)程中盡量攔截掉操作系統(tǒng)本身的行為信息,不讓這部分操作系統(tǒng)本身的行為信息寫(xiě)入到分析報(bào)告之中。從中可以發(fā)下現(xiàn)有技術(shù)的實(shí)現(xiàn)難度大,而且效果不好,通常會(huì)漏掉一些操作系統(tǒng)自身的網(wǎng)絡(luò)信息,也會(huì)誤攔截一些樣本本身的網(wǎng)絡(luò)信息。
發(fā)明內(nèi)容
有鑒于上述技術(shù)問(wèn)題,本發(fā)明提供了一種沙箱報(bào)告過(guò)濾方法和裝置,包括以下步驟:
一種沙箱報(bào)告過(guò)濾方法,其包括:
在預(yù)設(shè)操作環(huán)境下運(yùn)行樣本文件;
獲取運(yùn)行該樣本文件時(shí)產(chǎn)生的第一信息;
基于預(yù)設(shè)準(zhǔn)則對(duì)所述第一信息進(jìn)行過(guò)濾處理,形成第二信息;
基于所述第二信息形成分析報(bào)告。
在一優(yōu)選實(shí)施例中,在預(yù)設(shè)操作環(huán)境下運(yùn)行樣本文件之前還包括:
獲取樣本文件。
在一優(yōu)選實(shí)施例中,獲取運(yùn)行該樣本文件時(shí)產(chǎn)生的第一信息包括下述至少一種:
獲取運(yùn)行所述樣本文件時(shí)產(chǎn)生API調(diào)用記錄、截圖揭記錄以及網(wǎng)絡(luò)數(shù)據(jù)記錄;
檢測(cè)運(yùn)行所述樣本文件時(shí)文件的刪除記錄、新建記錄和下載記錄;
獲取樣本文件的內(nèi)存鏡像;
獲取運(yùn)行樣本文件時(shí)系統(tǒng)全部?jī)?nèi)存鏡像。
在一優(yōu)選實(shí)施例中,基于預(yù)設(shè)準(zhǔn)則對(duì)所述第一信息進(jìn)行過(guò)濾處理,形成第二信息包括:
獲取所述樣本文件運(yùn)行過(guò)程中的行為信息;
過(guò)濾所述行為信息中由于操作系統(tǒng)自身的網(wǎng)絡(luò)行為信息;
基于保留的由于樣本文件產(chǎn)生的網(wǎng)絡(luò)行為信息形成第二信息。
在一優(yōu)選實(shí)施例中,所述方法還包括:
在滿(mǎn)足預(yù)設(shè)條件時(shí),存儲(chǔ)所述分析報(bào)告。
在一優(yōu)選實(shí)施例中,在滿(mǎn)足預(yù)設(shè)條件時(shí),存儲(chǔ)所述分析報(bào)告包括:
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于北京微步在線(xiàn)科技有限公司,未經(jīng)北京微步在線(xiàn)科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810209007.2/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 同類(lèi)專(zhuān)利
- 專(zhuān)利分類(lèi)
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤(pán)或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪(fǎng)問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪(fǎng)問(wèn)或處理程序或過(guò)程
- 網(wǎng)絡(luò)信息提供方法和裝置
- 基于終端和網(wǎng)絡(luò)信息融合的無(wú)線(xiàn)網(wǎng)絡(luò)切換方法
- 網(wǎng)絡(luò)信息投放方法和系統(tǒng)
- 網(wǎng)絡(luò)信息瀏覽方法及網(wǎng)絡(luò)信息瀏覽裝置
- 網(wǎng)絡(luò)信息通信方法及網(wǎng)絡(luò)信息瀏覽裝置
- 網(wǎng)絡(luò)信息推送方法及網(wǎng)絡(luò)信息推送裝置
- 一種網(wǎng)絡(luò)信息的共享系統(tǒng)
- 專(zhuān)線(xiàn)網(wǎng)絡(luò)搭建方法及系統(tǒng)
- 一種網(wǎng)絡(luò)切片的處理方法及接入網(wǎng)網(wǎng)元
- 網(wǎng)絡(luò)信息顯示方法及裝置、電子設(shè)備及存儲(chǔ)介質(zhì)





