[發明專利]一種惡意代碼攻擊的檢測方法、裝置及電子設備有效
| 申請號: | 201811631543.8 | 申請日: | 2018-12-28 |
| 公開(公告)號: | CN110866246B | 公開(公告)日: | 2022-05-03 |
| 發明(設計)人: | 孫洪偉;徐翰隆 | 申請(專利權)人: | 北京安天網絡安全技術有限公司 |
| 主分類號: | G06F21/55 | 分類號: | G06F21/55;G06F21/56 |
| 代理公司: | 北京市廣友專利事務所有限責任公司 11237 | 代理人: | 祁獻民 |
| 地址: | 100195 北京市海淀區*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 惡意代碼 攻擊 檢測 方法 裝置 電子設備 | ||
1.一種惡意代碼攻擊的檢測方法,其特征在于,所述方法包括:
監聽當前主機的操作系統的安全審核事件;所述安全審核事件包括登錄當前主機事件;
獲取預定周期內登錄當前主機事件中審核失敗事件的第一日志信息;所述第一日志信息包括所述審核失敗事件的發生次數及每次發生所述審核失敗事件所輸入的登錄賬戶;
根據所述第一日志信息,獲取每次發生的所述審核失敗事件中所輸入的登錄賬戶一致的事件的第一發生頻率;
判斷所述第一發生頻率是否超過第一預定閾值;
若是,則確定登錄當前主機事件為惡意攻擊;
所述獲取每次發生的所述審核失敗事件中所輸入的登錄賬戶一致的事件的第一發生頻率包括:篩選出每次發生的所述審核失敗事件中所輸入的登錄賬戶一致的第一事件;
統計所述第一事件發生的次數;
根據預定周期內所述第一事件發生的次數除以所述審核失敗事件的發生次數計算出所述每次發生的所述審核失敗事件中所輸入的登錄賬戶一致的事件的發生頻率;
所述第一日志信息還包括:所述審核失敗事件的發生時間;
所述若是,則確定登錄當前主機事件為惡意攻擊包括:在判斷所述第一發生頻率超過所述第一預定閾值之后,繼續根據所述發生時間,確定所述預定周期內輸入的登錄賬戶一致的審核失敗事件相繼發生的時間間隔;
判斷所述時間間隔是否一致;
若一致,則確定登錄當前主機事件為惡意攻擊;
在所述監聽當前主機的操作系統的安全審核事件之后還包括:
獲取預定周期內登錄當前主機事件中審核成功事件的第二日志信息;所述第二日志信息包括成功登錄當前主機所輸入的登錄賬戶、登錄密碼、登錄進程名稱、登錄主機地址及遠程登錄的通信協議;
根據所述第二日志信息對所述登錄主機在距離當前登錄事件之前預定時間段內的歷史登錄信息進行跟蹤分析;所述歷史登錄信息包括:歷史登錄事件發生的時間、歷史登錄事件所輸入的登錄賬戶及登錄密碼;
判斷所述登錄主機在歷史登錄事件中所輸入的登錄賬戶與成功登錄當前主機所輸入的登錄賬戶是否一致;
若一致,則判斷所述登錄主機在歷史登錄事件中所輸入的登錄密碼與成功登錄當前主機所輸入的登錄密碼是否一致;
若不一致,則根據歷史登錄事件發生的時間確定歷史登錄事件的發生頻率;
根據歷史登錄事件的發生頻率是否超過第一預定閾值確定登錄當前主機事件是否為惡意攻擊;
所述第二日志信息還包括成功登錄當前主機的時間;
在若判斷歷史登錄事件中所輸入的登錄密碼與成功登錄當前主機所輸入的登錄密碼不一致之后還包:
獲取所述歷史登錄事件中第一次登錄事件的發生時間;
根據所述第一次登錄事件的發生時間及成功登錄當前主機的時間,確定第一登錄事件自發生到成功登錄當前主機花費的第一時間;
判斷所述第一時間是否超過預定所需時間閾值;
若是,則確定當前登錄事件為惡意攻擊;
若確定登錄當前主機事件是惡意攻擊,則根據所述第二日志信息確定防御策略;所述第二日志信息還包括登陸成功后的進程以及歷史登錄失敗或成功的信息。
2.根據權利要求1所述的方法,其特征在于,所述第一日志信息還包括:登錄主機的標識信息;
在獲取預定周期內登錄當前主機事件中審核失敗事件的第一日志信息之后還包括:
根據登錄主機的標識信息判定每次發生的登錄當前主機審核失敗的事件中是否為同一登錄主機;
若是,則確定登錄當前主機事件為惡意攻擊;
若不是,則重新獲取相應的登錄主機在預定周期內登錄當前主機審核失敗事件中的第二發生頻率;
判斷所述第二發生頻率所處的閾值范圍;
根據所述第二發生頻率所處的閾值范圍確定登錄當前主機事件是否為惡意攻擊。
3.根據權利要求1所述的方法,其特征在于,所述方法還包括:在確定登錄當前主機事件為惡意攻擊之后;
根據所述第一發生頻率確定惡意攻擊的等級;
根據所述等級確定防御策略;所述防御策略包括臨時關閉和/或永久性關閉當前主機的遠程登錄服務。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京安天網絡安全技術有限公司,未經北京安天網絡安全技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811631543.8/1.html,轉載請聲明來源鉆瓜專利網。





