[發明專利]一種病毒檢測方法及裝置有效
| 申請號: | 201811646037.6 | 申請日: | 2018-12-29 |
| 公開(公告)號: | CN109829304B | 公開(公告)日: | 2021-04-13 |
| 發明(設計)人: | 劉同豪;江愛軍 | 申請(專利權)人: | 奇安信科技集團股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京路浩知識產權代理有限公司 11002 | 代理人: | 王瑩;李相雨 |
| 地址: | 100088 北京市西城區*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 病毒 檢測 方法 裝置 | ||
1.一種病毒檢測方法,其特征在于,所述方法包括:
根據預先設置的勒索病毒的病毒分類關鍵字的注釋,從預設病毒分析網站中搜索得到勒索病毒類的疑似病毒信息;
獲取所述疑似病毒信息中的特征參數;
根據所述特征參數,檢測所述疑似病毒信息是否為勒索病毒類的病毒信息;
其中,所述特征參數包括:勒索病毒類的家族名稱、病毒勒索郵箱和后綴名中的至少一項以及消息摘要算法第五版MD5;其中,
所述根據所述特征參數,檢測所述疑似病毒信息是否為勒索病毒類的病毒信息,包括:
將所述特征參數中的MD5與預設MD5樣本庫中的MD5進行比較;其中,所述預設MD5樣本庫中包括確定為黑樣本的MD5;
當比較得到所述預設MD5樣本庫中的黑樣本中存在與所述特征參數中的MD5相同的MD5時,將所述疑似病毒信息確定為勒索病毒類的病毒信息;
當比較得到所述預設MD5樣本庫中的黑樣本中不存在與所述特征參數中的MD5相同的MD5時,獲取所述預設病毒分析網站所使用的所有引擎輸出的病毒檢測結果,并根據所有引擎輸出的病毒檢測結果,對所述疑似病毒信息進行分析;
其中,所述根據所有引擎輸出的病毒檢測結果,對所述疑似病毒信息進行分析,包括:
根據所有引擎輸出的病毒檢測結果,獲取輸出第一病毒檢測結果的第一引擎的數量;其中,所述第一病毒檢測結果指示所述疑似病毒信息為病毒信息;
獲取所述第一引擎中第二引擎的數量,其中所述第二引擎為,在按照可靠性對所述所有引擎進行由高到低的優先級排序時,排序在前的預設個引擎;
根據所述第一引擎的數量和所述第二引擎的數量,當檢測到滿足所述第一引擎占所有引擎的數量比例大于第一預設比例閾值,且所述第二引擎占所述第一引擎的數量比例大于第二預設比例閾值時,將所述疑似病毒信息輸出至人工分析平臺,由人工分析平臺對所述疑似病毒信息進行定性分析。
2.根據權利要求1所述的方法,其特征在于,所述根據預先設置的勒索病毒的病毒分類關鍵字的注釋,從預設病毒分析網站中搜索得到勒索病毒類的疑似病毒信息,包括:
通過所述預設病毒分析網站的關鍵字搜索接口,利用Python腳本,獲取所述預設病毒分析網站中攜帶有所述病毒分類關鍵字的注釋的信息;
將所述攜帶有所述病毒分類關鍵字的注釋的信息確定為所述勒索病毒類的疑似病毒信息。
3.一種病毒檢測裝置,其特征在于,所述裝置包括:
第一獲取模塊,用于根據預先設置的勒索病毒的病毒分類關鍵字的注釋,從預設病毒分析網站中搜索得到勒索病毒類的疑似病毒信息;
第二獲取模塊,用于獲取所述疑似病毒信息中的特征參數;
檢測模塊,用于根據所述特征參數,檢測所述疑似病毒信息是否為勒索病毒類的病毒信息;
其中,所述特征參數包括:勒索病毒類的家族名稱、病毒勒索郵箱和后綴名中的至少一項以及消息摘要算法第五版MD5;其中,
所述檢測模塊包括:
比較單元,用于將所述特征參數中的MD5與預設MD5樣本庫中的MD5進行比較;其中,所述預設MD5樣本庫中包括確定為黑樣本的MD5;
第二確定單元,用于當比較得到所述預設MD5樣本庫中的黑樣本中存在與所述特征參數中的MD5相同的MD5時,將所述疑似病毒信息確定為勒索病毒類的病毒信息;
分析單元,用于當比較得到所述預設MD5樣本庫中的黑樣本中不存在與所述特征參數中的MD5相同的MD5時,獲取所述預設病毒分析網站所使用的所有引擎輸出的病毒檢測結果,并根據所有引擎輸出的病毒檢測結果,對所述疑似病毒信息進行分析;
其中,所述分析單元包括:
第一獲取子單元,用于根據所有引擎輸出的病毒檢測結果,獲取輸出第一病毒檢測結果的第一引擎的數量;其中,所述第一病毒檢測結果指示所述疑似病毒信息為病毒信息;
第二獲取子單元,用于獲取所述第一引擎中第二引擎的數量,其中所述第二引擎為,在按照可靠性對所述所有引擎進行由高到低的優先級排序時,排序在前的預設個引擎;
輸出子單元,用于根據所述第一引擎的數量和所述第二引擎的數量,當檢測到滿足所述第一引擎占所有引擎的數量比例大于第一預設比例閾值,且所述第二引擎占所述第一引擎的數量比例大于第二預設比例閾值時,將所述疑似病毒信息輸出至人工分析平臺,由人工分析平臺對所述疑似病毒信息進行定性分析。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于奇安信科技集團股份有限公司,未經奇安信科技集團股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811646037.6/1.html,轉載請聲明來源鉆瓜專利網。





