[發明專利]一種基于動態行為鏈和動態特征的樣本同源分析方法有效
| 申請號: | 201910375363.6 | 申請日: | 2019-05-07 |
| 公開(公告)號: | CN110222715B | 公開(公告)日: | 2021-07-27 |
| 發明(設計)人: | 韓志輝;呂志泉;梅瑞;嚴寒冰;丁麗;李佳;沈元;張帥;李志輝;張騰;陳陽;王適文;馬莉雅;高川;周昊;周彧 | 申請(專利權)人: | 國家計算機網絡與信息安全管理中心 |
| 主分類號: | G06K9/62 | 分類號: | G06K9/62;H04L29/06 |
| 代理公司: | 北京慧泉知識產權代理有限公司 11232 | 代理人: | 王順榮;唐愛華 |
| 地址: | 100029*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 動態 行為 特征 樣本 同源 分析 方法 | ||
1.一種基于動態行為鏈和動態特征的樣本同源分析方法,其特征在于:其步驟如下:
步驟101:收集整理已知APT組織曾使用的攻擊樣本,覆蓋可執行文件格式包括exe文件和dll文件,通過組織名分類,再分為訓練樣本集數據和測試數據集數據兩部分,分別用作訓練和測試用途;
步驟102:將訓練樣本集通過惡意家族及類型名進行分類處理,并標記樣本的家族及類型名;
步驟103:將訓練樣本集投入沙箱運行,通過動態引擎提取樣本的動態行為集合和樣本運行中暴露的IOCs信息;
步驟104:將樣本在沙箱中被捕獲到的動態行為集合按照時間順序進行排序整理,生成動態行為鏈;將通過動態沙箱執行捕獲到的樣本IOCs信息存入同源分析知識庫中;
步驟105:使用以訓練樣本集提取的行為鏈訓練同源分析決策樹模型;
步驟106:測試數據集投入沙箱運行,提取行為鏈和樣本IOCs信息;
步驟107:測試數據集通過決策樹模型判斷所屬APT組織,及所屬惡意家族和類型;
步驟108:測試數據集通過同源分析知識庫模糊匹配IOCs信息,得出同源信息;
步驟109:使用權值法綜合分析決策樹判斷結果和IOCs匹配結果,得出最終同源分析結論;
其中,在步驟101中所述的APT組織,是指Advanced Persistent Threat組織,即高級持續性威脅組織及集團;所述的exe文件,是指Executable File,即可執行文件,能移植可執行文件格式的文件,能加載到內存中并由操作系統加載程序執行;所述的dll文件,是指Dynamic Link Library File,即動態鏈接庫文件,是軟件文件類型,又稱應用程序拓展;
在步驟103中所述的IOCs信息,是指樣本執行過程中暴露的受關聯文件名、網絡信息、注冊表訪問信息和進程名。
2.根據權利要求1所述的一種基于動態行為鏈和動態特征的樣本同源分析方法,其特征在于:
在步驟101中所述的訓練樣本集數據,是指用于收集同源特征,建立同源分析知識庫的樣本集,占總樣本數的90%;
在步驟101中所述的測試數據集數據,是指用于測試檢測率和效率的樣本集,占總樣本數的10%。
3.根據權利要求1所述的一種基于動態行為鏈和動態特征的樣本同源分析方法,其特征在于:在步驟102中所述的家族及類型名具有總體相似性和個體差異性,包括該惡意家族的變種。
4.根據權利要求1所述的一種基于動態行為鏈和動態特征的樣本同源分析方法,其特征在于:在步驟103中所述的沙箱,是指用于仿真執行樣本搭建的虛擬運行環境,具備可執行文件執行系統環境,具備反沙箱對抗手段,具備仿真用戶沙箱環境,能夠確保攻擊樣本進入沙箱后被正確執行并暴露惡意行為;
在步驟103中所述的動態引擎,是指在沙箱中能提供動態行為提取功能的工具,由驅動程序和代理程序組成,能夠以樣本為污染源,對樣本執行過程中觸發的行為和與樣本有關聯的進程、文件觸發的行為進行定向捕獲提取;
在步驟103中所述的行為集合,是指樣本執行過程中產生的進程行為、文件行為、注冊表行為、內存行為和網絡行為。
5.根據權利要求1所述的一種基于動態行為鏈和動態特征的樣本同源分析方法,其特征在于:在步驟104中所述的行為鏈,是指通過時間順序將樣本行為進行排序生成的鏈式可視化行為流程圖;
在步驟104中所述的同源分析知識庫,是指以樣本為單位,存放樣本行為鏈信息和IOCs信息的數據庫,用于對未知樣本進行匹配和同源分析。
6.根據權利要求1所述的一種基于動態行為鏈和動態特征的樣本同源分析方法,其特征在于:在步驟105中所述的同源分析決策樹模型,是指通過決策樹方法,即一種逼近離散函數值的方法,建立的用于通過行為鏈判斷樣本所屬APT組織及惡意家族及類型的機器學習模型。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于國家計算機網絡與信息安全管理中心,未經國家計算機網絡與信息安全管理中心許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910375363.6/1.html,轉載請聲明來源鉆瓜專利網。





