[發明專利]一種惡意PDF文檔檢測方法及裝置在審
| 申請號: | 201811142617.1 | 申請日: | 2018-09-28 |
| 公開(公告)號: | CN109408810A | 公開(公告)日: | 2019-03-01 |
| 發明(設計)人: | 李薛;李志 | 申請(專利權)人: | 東巽科技(北京)有限公司 |
| 主分類號: | G06F17/27 | 分類號: | G06F17/27;G06N20/00 |
| 代理公司: | 北京知呱呱知識產權代理有限公司 11577 | 代理人: | 孫進華;吳林 |
| 地址: | 100097 北京市海淀*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 特征數據 測試 特征向量 物理結構 機器學習算法 最優模型 解析 預設條件 檢測 準確率 文檔 | ||
1.一種惡意PDF文檔檢測方法,其特征在于,所述方法包括:
對待測試的PDF文檔進行解析,獲取所述待測試的PDF文檔中的物理結構,以及定位所述待測試的PDF文檔中的Javascript代碼;
提取所述物理結構中第一特征數據,以及所述Javascript代碼中第二特征數據;
將所述第一特征數據和所述第二特征數據構成特征向量;
利用預獲取的機器學習算法最優模型對所述特征向量進行測試,確定所述待測試的PDF文檔是否為惡意PDF文檔。
2.根據權利要求1所述的方法,其特征在于,當所述待測試的PDF文檔中的Javascript代碼位于所述待測試的PDF文檔間接引用的對象中時,所述定位所述待測試的PDF文檔中的Javascript代碼,具體包括:
提取所述待測試的PDF文檔中與所述間接引用的對象對應的ID;
根據所述ID提取所述間接引用的對象的內容;
從所述間接引用的對象的內容中定位所述Javascript代碼。
3.根據權利要求1或2所述的方法,其特征在于,所述第一特征數據至少包括如下中的一種或多種:/xref、/startxref、/trailer/Page對象的值、/JS、/JavaScript、/AA、/OpenAction、/AcroForm、/Launch,/Filter、/URI、/EmbeddefFiles、/RichMedia、/ObjStm對象、/obj與/endobj,stream與/endstream;以及獲取與每一個參數分別對應的計數統計。
4.根據權利要求1或2所述的方法,其特征在于,所述第二特征數據至少包括如下中的一種或多種:
eval()函數、escape()函數、unescape()函數、replace()函數、split()函數的、unicode字符串數量、十六進制字符數量、字符串連接字符“+”、fromcharcode()函數;獲取與每一個參數分別對應的計數統計;以及對字符串最大長度值、字符串最大熵值和整個JavaScript代碼的熵值的統計。
5.根據權利要求1或2所述的方法,其特征在于,所述利用機器學習算法模型對所述特征向量進行測試,確定所述待測試的PDF文檔是否為惡意PDF文檔之前,所述方法還包括:
提取樣本PDF文檔中的第一特征樣本數據和第二特征樣本數據;
根據所述第一特征樣本數據和第二特征樣本數據,確定機器學習算法最優模型,其中所述樣本PDF文檔包括惡意PDF文檔和正常的PDF文檔。
6.一種惡意PDF文檔檢測裝置,其特征在于,所述裝置包括:
處理單元,用于對待測試的PDF文檔進行解析,獲取所述待測試的PDF文檔中的物理結構,以及定位所述待測試的PDF文檔中的Javascript代碼;
提取所述物理結構中第一特征數據,以及所述Javascript代碼中第二特征數據;
特征向量生成單元,用于將所述第一特征數據和所述第二特征數據構成特征向量;
測試單元,用于利用預獲取的機器學習算法最優模型對所述特征向量進行測試,確定所述待測試的PDF文檔是否為惡意PDF文檔。
7.根據權利要求6所述的裝置,其特征在于,當所述待測試的PDF文檔中的Javascript代碼位于所述待測試的PDF文檔間接引用的對象中時,所述處理單元具體用于:
提取所述待測試的PDF文檔中與所述間接引用的對象對應的ID;
根據所述ID提取所述間接引用的對象的內容;
從所述間接引用的對象的內容中定位所述Javascript代碼。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于東巽科技(北京)有限公司,未經東巽科技(北京)有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811142617.1/1.html,轉載請聲明來源鉆瓜專利網。





