[發(fā)明專利]基于屬性域異常調(diào)用的惡意文檔檢測(cè)方法、裝置及系統(tǒng)在審
| 申請(qǐng)?zhí)枺?/td> | 201811025289.7 | 申請(qǐng)日: | 2018-09-04 |
| 公開(公告)號(hào): | CN110765455A | 公開(公告)日: | 2020-02-07 |
| 發(fā)明(設(shè)計(jì))人: | 佟勇;黃磊;童志明;何公道 | 申請(qǐng)(專利權(quán))人: | 哈爾濱安天科技集團(tuán)股份有限公司 |
| 主分類號(hào): | G06F21/56 | 分類號(hào): | G06F21/56;G06F21/57 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 150028 黑龍江省哈爾濱高新技術(shù)產(chǎn)業(yè)*** | 國省代碼: | 黑龍;23 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 內(nèi)嵌 腳本文件 文檔屬性 屬性域 域信息 腳本 文檔 調(diào)用 預(yù)處理 讀取 腳本文件讀取 歸一化處理 預(yù)處理腳本 裝置及系統(tǒng) 存儲(chǔ)介質(zhì) 輸出檢測(cè) 文檔檢測(cè) 信息還原 檢測(cè) 嵌入 解析 攻擊 | ||
本發(fā)明提出了一種基于屬性域異常調(diào)用的惡意文檔檢測(cè)方法、裝置及系統(tǒng),所述方法包括:提取文檔內(nèi)嵌腳本文件,并對(duì)內(nèi)嵌腳本進(jìn)行歸一化處理;提取文檔屬性域信息;預(yù)處理腳本文件,解析內(nèi)嵌腳本文件,獲取讀取屬性域信息的代碼;將提取的文檔屬性域信息嵌入到內(nèi)嵌腳本文件讀取屬性域信息的代碼的相應(yīng)位置;對(duì)預(yù)處理后的腳本文件進(jìn)行檢測(cè),輸出檢測(cè)結(jié)果。本發(fā)明還同時(shí)提出相應(yīng)裝置、系統(tǒng)及存儲(chǔ)介質(zhì),通過本發(fā)明的方法,能夠?qū)⑽臋n屬性域中的信息還原到內(nèi)嵌腳本中,可有效對(duì)基于屬性異常調(diào)用的文檔類攻擊進(jìn)行檢測(cè)。
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,特別涉及一種基于屬性域異常調(diào)用的惡意文檔檢測(cè)方法、裝置及系統(tǒng)。
背景技術(shù)
傳統(tǒng)的文檔類惡意程序,通常包含惡意腳本程序,例如VBA等,惡意程序通過觸發(fā)系統(tǒng)漏洞執(zhí)行惡意腳本實(shí)現(xiàn)攻擊。而新型的文檔類惡意程序,則通過屬性域的異常調(diào)用來實(shí)現(xiàn)攻擊,屬性域異常調(diào)用是指,將一些惡意行為的執(zhí)行所必須的信息,放置到文檔的屬性字段,然后通過文檔內(nèi)嵌的非惡意的宏或者腳本讀取屬性域中的信息并執(zhí)行,完成惡意攻擊。由于傳統(tǒng)的檢測(cè)方法,通常是基于文檔中的腳本或者宏進(jìn)行檢測(cè),所以對(duì)于新型的文檔類惡意程序無法實(shí)現(xiàn)有效的檢測(cè)。
發(fā)明內(nèi)容
基于上述問題,本申請(qǐng)?zhí)岢隽艘环N基于屬性域異常調(diào)用的惡意文檔檢測(cè)方法、裝置及系統(tǒng),通過將文檔屬性域信息還原到內(nèi)嵌腳本中,進(jìn)行惡意行為的檢測(cè),實(shí)現(xiàn)對(duì)新型文檔的檢測(cè)。
首先,本申請(qǐng)?zhí)岢鲆环N基于屬性域異常調(diào)用的惡意文檔檢測(cè)方法,包括:
提取文檔內(nèi)嵌腳本文件,并對(duì)內(nèi)嵌腳本進(jìn)行歸一化處理;
提取文檔屬性域信息,并分別標(biāo)記屬性域原有信息及附加信息;
預(yù)處理腳本文件,解析內(nèi)嵌腳本文件,獲取讀取屬性域信息的代碼;將提取的文檔屬性域附加信息嵌入到內(nèi)嵌腳本文件讀取屬性域信息的代碼的相應(yīng)位置;
對(duì)預(yù)處理后的腳本文件進(jìn)行檢測(cè),輸出檢測(cè)結(jié)果。
所述的方法中,所述的提取文檔內(nèi)嵌腳本文件,具體為:解析文檔結(jié)構(gòu),確認(rèn)文檔是否內(nèi)嵌腳本,如果是,則提取內(nèi)嵌腳本。
所述的方法中,所述對(duì)內(nèi)嵌腳本進(jìn)行歸一化處理,具體為:解碼內(nèi)嵌腳本文件,拼接多個(gè)內(nèi)嵌腳本,并統(tǒng)一內(nèi)嵌腳本格式。
所述的方法中,所述對(duì)預(yù)處理后的腳本文件進(jìn)行檢測(cè),具體為:對(duì)預(yù)處理后的腳本文件進(jìn)行靜態(tài)特征或啟發(fā)式檢測(cè)。
相應(yīng)的,本發(fā)明提出一種基于屬性域異常調(diào)用的惡意文檔檢測(cè)裝置,包括:存儲(chǔ)器和處理器;
所述存儲(chǔ)器可存儲(chǔ)在處理器上運(yùn)行計(jì)算機(jī)程序;
所述處理器在運(yùn)行計(jì)算機(jī)程序時(shí),實(shí)現(xiàn)如下步驟:
提取文檔內(nèi)嵌腳本文件,并對(duì)內(nèi)嵌腳本進(jìn)行歸一化處理;
提取文檔屬性域信息,并分別標(biāo)記屬性域原有信息及附加信息;
預(yù)處理腳本文件,解析內(nèi)嵌腳本文件,獲取讀取屬性域信息的代碼;將提取的文檔屬性域附加信息嵌入到內(nèi)嵌腳本文件讀取屬性域信息的代碼的相應(yīng)位置;
對(duì)預(yù)處理后的腳本文件進(jìn)行檢測(cè),輸出檢測(cè)結(jié)果。
所述的裝置中,所述的提取文檔內(nèi)嵌腳本文件,具體為:解析文檔結(jié)構(gòu),確認(rèn)文檔是否內(nèi)嵌腳本,如果是,則提取內(nèi)嵌腳本。
所述的裝置中,所述對(duì)內(nèi)嵌腳本進(jìn)行歸一化處理,具體為:解碼內(nèi)嵌腳本文件,拼接多個(gè)內(nèi)嵌腳本,并統(tǒng)一內(nèi)嵌腳本格式。
所述的裝置中,所述對(duì)預(yù)處理后的腳本文件進(jìn)行檢測(cè),具體為:對(duì)預(yù)處理后的腳本文件進(jìn)行靜態(tài)特征或啟發(fā)式檢測(cè)。
本發(fā)明還提出一種基于屬性域異常調(diào)用的惡意文檔檢測(cè)系統(tǒng),包括:
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于哈爾濱安天科技集團(tuán)股份有限公司,未經(jīng)哈爾濱安天科技集團(tuán)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811025289.7/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 網(wǎng)頁腳本文件處理方法及處理裝置
- 項(xiàng)目腳本文件更新系統(tǒng)和方法、腳本文件合并方法和裝置
- 腳本文件執(zhí)行方法及裝置
- 一種腳本檢查方法及系統(tǒng)
- 測(cè)試腳本文件的更新方法和裝置
- 腳本文件加載方法、終端以及服務(wù)器
- 基于瀏覽器緩存機(jī)制優(yōu)化網(wǎng)頁加載速度的方法、電子設(shè)備
- 一種用于數(shù)據(jù)庫持續(xù)集成與腳本文件管理的方法及系統(tǒng)
- 一種腳本文件的混淆檢測(cè)方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 腳本驗(yàn)證方法、腳本簽名方法及計(jì)算設(shè)備
- 電話簿處理方法及終端
- 基于屬性的訪問控制模型及其跨域訪問方法
- 一種面向?qū)傩员Wo(hù)的數(shù)字身份服務(wù)方法及其系統(tǒng)
- 基于位移場(chǎng)的深度域地震屬性提取方法
- 一種用于376.1協(xié)議安全缺陷檢測(cè)的測(cè)試用例生成方法及系統(tǒng)
- 一種雙系統(tǒng)終端初始化屬性同步的方法和終端
- 一種白內(nèi)障病理圖像分?jǐn)?shù)域?qū)傩燥@著圖提取方法
- 圖像渲染方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種跨多目標(biāo)域行人重識(shí)別方法
- 基于跨域?qū)傩援悩?gòu)的身份服務(wù)方法、介質(zhì)及設(shè)備





