[發明專利]漏洞檢測方法及裝置有效
| 申請號: | 201811640658.3 | 申請日: | 2018-12-29 |
| 公開(公告)號: | CN109784062B | 公開(公告)日: | 2021-07-20 |
| 發明(設計)人: | 游勇;楊曉東;楊小波 | 申請(專利權)人: | 360企業安全技術(珠海)有限公司;北京奇安信科技有限公司 |
| 主分類號: | G06F21/57 | 分類號: | G06F21/57 |
| 代理公司: | 北京中強智尚知識產權代理有限公司 11448 | 代理人: | 黃耀威 |
| 地址: | 519085 廣東省珠海市高新區唐家*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 漏洞 檢測 方法 裝置 | ||
1.一種漏洞檢測方法,其特征在于,包括:
對終端設備的系統進行虛擬化處理;
利用虛擬化后的虛擬機監視器對所述終端設備對應的操作行為進行內存權限監控,以檢測所述操作行為是否發生內存訪問違規;
若發生內存訪問違規,則確定檢測到疑似未知漏洞,并將所述操作行為對應的上下文環境進行保存,所述上下文環境用于對所述疑似未知漏洞檢測進一步檢測;
所述利用虛擬化后的虛擬機監視器對所述終端設備對應的操作行為進行內存權限監控,以檢測所述操作行為是否發生內存訪問違規,包括:
利用虛擬化后的虛擬機監視器對所述終端設備對應的操作行為訪問的物理內存頁面進行監控;
檢測所述訪問的物理內存頁面是否符合預設條件;
若符合,則確定所述操作行為發生內存訪問違規;
所述檢測所述訪問的物理內存頁面是否符合預設條件,包括:檢測所述訪問的物理內存頁面是否屬于第一物理內存頁面集合且屬于第二物理內存頁面集合,所述第一物理內存頁面集合為所述系統中各個物理內存頁面的集合,所述第二物理內存頁面集合為所述系統中不具有寫入權限的物理內存頁面的集合;
所述若發生內存訪問違規,則確定檢測到疑似未知漏洞,包括:若是,則確定所述操作行為發生內存寫入違規,并確定檢測到疑似的未知漏洞提權操作。
2.根據權利要求1所述的方法,其特征在于,所述檢測所述訪問的物理內存頁面是否符合預設條件之前,所述方法還包括:
枚舉所述系統的各個物理內存頁面,并枚舉所述系統的各個系統進程控制域對應的物理內存頁面;
根據所述系統的各個物理內存頁面,構建所述第一物理內存頁面集合;
根據所述各個系統進程控制域對應的物理內存頁面,構建所述第二物理內存頁面集合。
3.根據權利要求1所述的方法,其特征在于,所述檢測所述訪問的物理內存頁面是否符合預設條件,包括:
檢測所述訪問的物理內存頁面是否屬于第三物理內存頁面集合但不屬于第四物理內存頁面集合,所述第三物理內存頁面集合為所述系統中各個物理內存頁面的集合,所述第四物理內存頁面集合為所述系統中具有執行權限的物理內存頁面的集合;
所述若發生內存訪問違規,則確定檢測到疑似未知漏洞,包括:
若是,則確定所述操作行為發生內存執行違規,并確定檢測到疑似的未知漏洞shellcode操作。
4.根據權利要求3所述的方法,其特征在于,所述檢測所述訪問的物理內存頁面是否符合預設條件之前,所述方法還包括:
枚舉所述系統的各個物理內存頁面,并枚舉所述系統各個已經載入內存的可執行模塊;
根據所述系統的各個物理內存頁面,構建所述第三物理內存頁面集合;
根據所述可執行模塊對應的物理內存頁面,構建所述第四物理內存頁面集合。
5.根據權利要求1所述的方法,其特征在于,所述確定檢測到疑似未知漏洞之后,所述方法還包括:
對所述操作行為進行攔截處理。
6.根據權利要求1所述的方法,其特征在于,所述上下文環境包括中央處理器寄存器信息、進程模塊信息、調用堆棧信息,所述將所述操作行為對應的上下文環境進行保存,包括:
利用虛擬機控制域獲取所述中央處理器寄存器信息,利用內存訪問違規的代碼虛擬地址獲取所述進程模塊信息,并利用預設?;厮莺瘮但@取所述調用堆棧信息;
將所述中央處理器寄存器信息、所述進程模塊信息和所述調用堆棧信息保存到共享內存。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于360企業安全技術(珠海)有限公司;北京奇安信科技有限公司,未經360企業安全技術(珠海)有限公司;北京奇安信科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811640658.3/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:控制服務器可信啟動的方法及裝置
- 下一篇:信息處理方法、裝置及電子設備





