[發明專利]一種針對工控設備的惡意代碼發現方法有效
| 申請號: | 201810438839.1 | 申請日: | 2018-05-09 |
| 公開(公告)號: | CN108830078B | 公開(公告)日: | 2022-04-19 |
| 發明(設計)人: | 陳琳;張漪;閆國星;宋震;張志勇;陳曦 | 申請(專利權)人: | 中國船舶重工集團公司第七一四研究所 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 上海順華專利代理有限責任公司 31203 | 代理人: | 陸林輝 |
| 地址: | 100192*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 針對 設備 惡意代碼 發現 方法 | ||
1.一種針對工控設備的惡意代碼發現方法,是對系統中所有線程或操作系統的執行單元的CPU的PC寄存器定時進行檢查,通過對線程或操作系統的執行單元的PC寄存器位置所屬的可執行模塊進行比對,根據執行位置來判斷是否屬于系統自身可執行文件,還是可讀寫內存區域(非代碼區域),還是位于臨時位置的可執行文件,從而發現針對工控設備的惡意代碼;所述發現方法包括如下步驟:
1)工控終端操作系統啟動;
2)工控終端保護應用啟動;
3)工控終端保護應用開始對操作系統內核,已經運行的所有進程依次進行快照;所述快照內容包含:
3.1)進程內存鏡像;
3.2)進程執行單元鏡像;
3.3)進程執行者身份標識及開啟的特權狀態快照;
3.4)工控操作系統所帶有的特有屬性的狀態快照;
4)工控終端保護應用開始步驟3獲得的信息進行惡意代碼可疑度分析;
5)在步驟3.4過程中,工控終端保護應用周期性檢測自身CPU資源占用量,適當約束CPU使用量;
6)當檢測出可疑代碼時,根據如果可疑代碼位置位于可執行文件映射區域,則計算出可執行文件名;當所屬可執行代碼位置位于動態鏈接庫映射區域,則可以計算出動態鏈接庫名;當所屬可執行代碼位置位于進程堆或棧區域,則可判斷為遠程惡意代碼已注入正常進程;
所述的工控終端保護應用,是單獨的可執行程序、或集成至操作系統內核的內核模塊、或可執行程序的部分或以庫的形式存在;
所述的快照,為給定時間下的靜態視圖;獲取快照,是指獲取運行中的程序在某時間點下的靜態視圖。
2.根據權利要求1所述的一種針對工控設備的惡意代碼發現方法,其特征在于,所述的鏡像,是與目標完全一致的副本。
3.根據權利要求2所述的一種針對工控設備的惡意代碼發現方法,其特征在于,所述副本是制作鏡像的對象、或內存,或線程的上下文狀態、或進程的地址空間布局、或進程執行者的身份信息、或特權信息或特權啟用狀態信息。
4.根據權利要求1所述的一種針對工控設備的惡意代碼發現方法,其特征在于,所述的資源,是CPU使用時間。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國船舶重工集團公司第七一四研究所,未經中國船舶重工集團公司第七一四研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810438839.1/1.html,轉載請聲明來源鉆瓜專利網。





