[發(fā)明專利]一種異構(gòu)雙引擎檢測移動終端惡意代碼的方法在審
| 申請?zhí)枺?/td> | 201810810835.1 | 申請日: | 2018-07-23 |
| 公開(公告)號: | CN109033835A | 公開(公告)日: | 2018-12-18 |
| 發(fā)明(設計)人: | 漆駿鋒;蔡旭;文建興 | 申請(專利權(quán))人: | 成都立鑫新技術(shù)科技有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56;G06F21/53 |
| 代理公司: | 成都天嘉專利事務所(普通合伙) 51211 | 代理人: | 鄧小兵 |
| 地址: | 610000 四川省成都市*** | 國省代碼: | 四川;51 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 惡意代碼 檢測 雙引擎 異構(gòu) 惡意行為 移動終端 動態(tài)行為特征 沙箱 應用 靜態(tài)特征 雙重檢測 行為仿真 再使用 準確率 比對 判定 搜集 分析 | ||
本發(fā)明公開了一種異構(gòu)雙引擎檢測移動終端惡意代碼的方法,先使用靜態(tài)特征比對方法對被檢應用進行檢測,若未檢測出惡意代碼,再使用動態(tài)行為特征檢測方法進行檢測,所述動態(tài)行為特征檢測方法為:將被檢應用導入實體沙箱中進行行為仿真,搜集被檢應用在實體沙箱中產(chǎn)生的所有行為并分析,判斷所有行為中是否包含有惡意行為,若有惡意行為,且惡意行為的惡意度超出設定閾值,則判定被檢應用中含有惡意代碼。本發(fā)明的目的在于解決現(xiàn)有技術(shù)中存在的上述問題,提供一種異構(gòu)雙引擎檢測移動終端惡意代碼的方法,本發(fā)明通過采用異構(gòu)雙引擎的雙重檢測方法全方位地檢測惡意代碼,能夠明顯提升惡意代碼的檢測效率和檢測準確率。
技術(shù)領域
本發(fā)明屬于信息安全技術(shù)領域,具體地說涉及一種異構(gòu)雙引擎檢測移動終端惡意代碼的方法,該檢測方法主要用于對移動終端系統(tǒng)中的應用程序進行檢測。
背景技術(shù)
隨著移動互聯(lián)網(wǎng)的快速發(fā)展,惡意代碼的種類增多、傳播速度增快和影響范圍逐漸增大。惡意代碼已經(jīng)成為威脅智能移動終端信息安全和系統(tǒng)安全的重要因素,因此研制更加高效的惡意代碼檢測技術(shù)是所有移動終端安全策略中的重要環(huán)節(jié)。
目前,現(xiàn)有的常規(guī)移動終端惡意代碼檢測技術(shù)大部分都是采用靜態(tài)特征比對方法來識別惡意代碼程序,主要是利用已知的惡意代碼樣本,通過抽取其二進制指令特征來建立惡意代碼特征庫,在進行惡意代碼檢測的時候通過將待檢測文件的指令特征和惡意代碼特征庫進行對比,以此來判斷文檔片段是否為惡意代碼。每當有新種類的惡意代碼發(fā)布后,就將該類特征追加到惡意代碼特征庫中。這種方式具有檢測速度快、準確率高、可識別惡意代碼名稱、誤報率低的優(yōu)點,但由于其檢測原理造成了其存在著應急響應滯后、對未知新惡意代碼無法處理、以及因特征庫容量不斷增加而導致檢索開銷的技術(shù)問題。
發(fā)明內(nèi)容
本發(fā)明的目的在于解決現(xiàn)有技術(shù)中存在的上述問題,提供一種異構(gòu)雙引擎檢測移動終端惡意代碼的方法,本發(fā)明通過采用異構(gòu)雙引擎的雙重檢測方法全方位地檢測惡意代碼,能夠明顯提升惡意代碼的檢測效率和檢測準確率。
為實現(xiàn)上述目的,本發(fā)明采用的技術(shù)方案如下:
一種異構(gòu)雙引擎檢測移動終端惡意代碼的方法,其特征在于:先使用靜態(tài)特征比對方法對被檢應用進行檢測,若未檢測出惡意代碼,再使用動態(tài)行為特征檢測方法進行檢測,所述動態(tài)行為特征檢測方法為:將被檢應用導入實體沙箱中進行行為仿真,搜集被檢應用在實體沙箱中產(chǎn)生的所有行為并分析,判斷所有行為中是否包含有惡意行為,若有惡意行為,且惡意行為的惡意度超出設定閾值,則判定被檢應用中含有惡意代碼。
所述的檢測方法為靜態(tài)特征比對方法與動態(tài)行為特征檢測方法配合依次對移動終端中的被檢應用進行檢測。
所述的檢測方法為先使用靜態(tài)特征比對方法依次對移動終端中的被檢應用進行檢測后,再使用動態(tài)行為特征檢測方法依次或同時對未檢測出惡意代碼的被檢應用進行檢測,且同時進行檢測時,實體沙箱的數(shù)量與被檢應用的數(shù)量相同。
所述的分析包括對單個行為的分析和對多個組合行為的分析。
所述的惡意行為包括如下一種或任意幾種的組合:
(1)是否有對系統(tǒng)的關鍵文件進行篡改;
(2)是否有靜默發(fā)送短信;
(3)是否有惡意搜集用戶的隱私數(shù)據(jù),所述隱私數(shù)據(jù)包括通話記錄、通訊錄、短信記錄和麥克風監(jiān)聽;
(4)是否有惡意消耗系統(tǒng)資源,造成系統(tǒng)崩潰;
(5)是否有與惡意IP有通訊行為;
(6)是否有與惡意URL有通訊行為;
(7)是否有與惡意域名有通訊行為。
所述實體沙箱為手機,且手機系統(tǒng)與被檢移動終端系統(tǒng)相同。
采用本發(fā)明的優(yōu)點在于:
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于成都立鑫新技術(shù)科技有限公司,未經(jīng)成都立鑫新技術(shù)科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810810835.1/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 一種異構(gòu)路由協(xié)調(diào)系統(tǒng)及方法
- 一種用于提供網(wǎng)絡服務的方法、裝置和系統(tǒng)
- 氫鹵化氟代烯烴的制造方法
- 基于國產(chǎn)平臺和X86平臺的異構(gòu)資源池管理方法及系統(tǒng)
- 一種生產(chǎn)系列高純度異構(gòu)烷烴的方法
- 一種異構(gòu)編譯算法可行性評估方法及系統(tǒng)
- 一種異構(gòu)執(zhí)行體的構(gòu)造方法及系統(tǒng)
- 面向邊緣計算云中心的擬態(tài)防御構(gòu)建方法及系統(tǒng)
- 異構(gòu)數(shù)據(jù)處理方法、裝置、電子設備和可讀存儲介質(zhì)
- 異構(gòu)互連的仿真系統(tǒng)、方法、計算機設備和存儲介質(zhì)





