[發明專利]進程行為溯源裝置和方法有效
| 申請號: | 201811634450.0 | 申請日: | 2018-12-29 |
| 公開(公告)號: | CN109787964B | 公開(公告)日: | 2021-04-27 |
| 發明(設計)人: | 呼嘯;魯俊杰;許勇;王旭 | 申請(專利權)人: | 北京零平數據處理有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京北翔知識產權代理有限公司 11285 | 代理人: | 關麗麗;鄭建暉 |
| 地址: | 100020 北京市朝*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 進程 行為 溯源 裝置 方法 | ||
1.一種進程行為溯源裝置,其特征在于,該進程行為溯源裝置包括進程網絡信息追蹤模塊、進程網絡信息處理模塊、進程資源行為追蹤模塊、網絡歸并模塊以及行為運算模塊;
其中所述進程網絡信息處理模塊包括:
進程網絡數據處理模塊,在該進程網絡數據處理模塊中,初始化環境變量,根據CPU核心數進行任務隊列分配,所述任務隊列主要用于接收來自進程網絡信息追蹤模塊的數據;
網絡完整性溯源模塊,在該網絡完整性溯源模塊中,對來自進程網絡信息追蹤模塊所獲得的數據進行分析,根據通信交互的數據特征進行完整性還原;
網絡數據統計分析模塊,對完整性還原之后的完整的網絡訪問數據信息進行統計,確定整個進程網絡交互過程中的網絡屬性特征、進程屬性特征、流量特征與交互時間這些參數,并將這些參數數據存入進程網絡溯源信息緩存管理器;
網絡數據提取模塊,在網絡數據提取模塊中,啟動網絡數據提取任務,監聽來自網絡歸并模塊的提取請求,并將提取請求存入數據提取控制器隊列中;
數據提取控制器模塊,從數據提取控制器隊列中取出提取請求,根據提取請求從進程網絡溯源信息緩存器中提取所有的緩存數據,并且傳遞給網絡歸并模塊。
2.根據權利要求1所述的進程行為溯源裝置,其特征在于,所述進程網絡信息追蹤模塊包括:
進程網絡行為溯源模塊,在該進程網絡行為溯源模塊中,初始化環境變量,啟動并配置網絡數據捕獲參數,開啟網絡數據捕獲器,實時嗅探通過主機的網絡數據包;
實時數據嗅探模塊,在該實時數據嗅探模塊中,通過網絡數據捕獲器實時嗅探通過主機的網絡數據包;
基礎合規檢測模塊,在該基礎合規檢測模塊中,對所嗅探到的網絡數據包進行基礎合規檢測,濾除無用的網絡數據包;
進程關聯追蹤模塊,在該進程關聯追蹤模塊中,對經過濾且有用的網絡數據包進行分析處理,且進行進程信息的初次關聯。
3.根據權利要求2所述的進程行為溯源裝置,其特征在于,在該基礎合規檢測模塊中,對所嗅探到的網絡數據包進行基礎合規檢測包括濾除TCP與UDP協議之外的數據包,以及濾除目的MAC地址為非本機的網絡數據包。
4.根據權利要求1所述的進程行為溯源裝置,其特征在于,所述進程資源行為追蹤模塊包括:
進程行為監控模塊,通過該進程行為監控模塊在系統內核中內置嗅探入口;
進程行為監視器,在進程行為監視器中設定有該嗅探入口,當進程存在資源訪問行為時,則通過進程行為監控器監控該進程;
行為提取任務模塊,通過該行為提取任務模塊監聽來自網絡歸并模塊的提取請求,并將提取請求存入行為提取控制器隊列;
行為提取控制器,通過該行為提取控制器從提取控制器隊列中取出行為提取請求,并發送行為提取請求且監聽來自進程資源行為數據處理模塊的信息反饋,并及時將數據上傳至網絡歸并模塊;
進程資源行為數據處理模塊,通過進程資源行為數據處理模塊實時地對進程資源行為信息緩存管理器中的數據進行初步整合,且將初步整合的信息反饋至行為提取控制器。
5.根據權利要求4所述的進程行為溯源裝置,其特征在于,所述進程行為監控器實時嗅探系統敏感資源的訪問行為,形成進程資源的訪問記錄,且將該訪問記錄存入進程資源行為信息緩存管理器中。
6.根據權利要求4所述的進程行為溯源裝置,其特征在于,所述初步整合包括對同一進程的資源訪問行為進行連貫性動作猜測,將設定時間規則內的進程訪問信息進行拼接,通過動作連貫性分析成立動作集合信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京零平數據處理有限公司,未經北京零平數據處理有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811634450.0/1.html,轉載請聲明來源鉆瓜專利網。





