[發明專利]入侵內核的檢測方法及裝置、計算設備、計算機存儲介質在審
| 申請號: | 201910691014.5 | 申請日: | 2019-07-29 |
| 公開(公告)號: | CN112307470A | 公開(公告)日: | 2021-02-02 |
| 發明(設計)人: | 周明建;姚俊;王彥峰;竇文科;張繼 | 申請(專利權)人: | 北京奇虎科技有限公司 |
| 主分類號: | G06F21/55 | 分類號: | G06F21/55 |
| 代理公司: | 深圳市世紀恒程知識產權代理事務所 44287 | 代理人: | 胡海國 |
| 地址: | 100088 北京市西城區新*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 入侵 內核 檢測 方法 裝置 計算 設備 計算機 存儲 介質 | ||
1.一種入侵內核的檢測方法,其包括:
提取入侵內核的進程對ROOT攻擊行為的特征信息,確定與其對應的檢測條件;其中,所述檢測條件包括可疑攻擊檢測條件以及確定攻擊檢測條件;
在設備的不同模塊層設置多級檢測對待檢測進程進行檢測,其中,每級檢測分別對應不同的檢測條件;
根據多級檢測的檢測結果確定待檢測進程是否為入侵內核的進程。
2.根據權利要求1所述的方法,其中,所述可疑攻擊檢測條件包括以下一項或多項檢測:
在時間窗口內所創建的進程的數量是否大于預設閾值且彼此間進行條件競爭;進程是否將線程與指定CPU綁定執行;進程是否讀取內核版本;進程是否造成系統崩潰重啟;進程是否觸發內核警告信息;進程是否調用指定的系統調用;進程是否造成系統調用參數異常;進程是否調用指定系統函數進行堆噴并內存布局;和/或,在時間窗口內,進程是否創建數量大于預設閾值的指定端口;
所述確定攻擊檢測條件包括以下一項或多項檢測:進程是否修改權限相關的數據結構;進程是否修改訪問地址范圍;進程是否利用管道系統調用特性對任意地址讀寫;進程是否修改內核內存屬性;進程是否調用注冊惡意節點;進程是否修改特定指針指向非只讀段;和/或,進程是否修改安全策略配置文件。
3.根據權利要求1所述的方法,其中,所述設備的不同模塊層包括用戶態層和內核態層;
所述在設備的不同模塊層設置多級檢測對待檢測進程進行檢測進一步包括:
為所述用戶態層設置所述可疑攻擊檢測條件,以及為所述內核態層設置所述確定攻擊檢測條件。
4.根據權利要求3所述的方法,其中,所述根據多級檢測的檢測結果確定待檢測進程是否為入侵內核的進程進一步包括:
在所述用戶態層根據所述可疑攻擊檢測條件對待檢測進程進行檢測;
若所述待檢測進程滿足所述可疑攻擊檢測條件,則確定所述待檢測進程為入侵內核的可疑進程;
停止所述進程,并提示用戶所述進程為可疑進程。
5.根據權利要求3所述的方法,其中,所述根據多級檢測的檢測結果確定待檢測進程是否為入侵內核的進程進一步包括:
在所述內核態層根據所述確定攻擊檢測條件對待檢測進程進行檢測;
若所述待檢測進程滿足所述確定攻擊檢測條件,則確定所述待檢測進程為入侵內核的確定進程;
停止所述進程,并阻止所述進程的攻擊行為。
6.根據權利要求4或5所述的方法,其中,若根據檢測結果確定待檢測進程為入侵內核的進程,所述方法還包括:
將所述進程的進程事件信息上報服務器,并獲取服務器下發的對所述進程的處理策略,以更新檢測條件。
7.一種入侵內核的檢測裝置,其包括:
提取模塊,適于提取入侵內核的進程對ROOT攻擊行為的特征信息,確定與其對應的檢測條件;其中,所述檢測條件包括可疑攻擊檢測條件以及確定攻擊檢測條件;
多級檢測模塊,適于在設備的不同模塊層設置多級檢測對待檢測進程進行檢測,其中,每級檢測分別對應不同的檢測條件;
確定模塊,適于根據多級檢測的檢測結果確定待檢測進程是否為入侵內核的進程。
8.根據權利要求7所述的裝置,其中,所述可疑攻擊檢測條件包括以下一項或多項檢測:
在時間窗口內所創建的進程的數量是否大于預設閾值且彼此間進行條件競爭;進程是否將線程與指定CPU綁定執行;進程是否讀取內核版本;進程是否造成系統崩潰重啟;進程是否觸發內核警告信息;進程是否調用指定的系統調用;進程是否造成系統調用參數異常;進程是否調用指定系統函數進行堆噴并內存布局;和/或,在時間窗口內,進程是否創建數量大于預設閾值的指定端口;
所述確定攻擊檢測條件包括以下一項或多項檢測:進程是否修改權限相關的數據結構;進程是否修改訪問地址范圍;進程是否利用管道系統調用特性對任意地址讀寫;進程是否修改內核內存屬性;進程是否調用注冊惡意節點;進程是否修改特定指針指向非只讀段;和/或,進程是否修改安全策略配置文件。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京奇虎科技有限公司,未經北京奇虎科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910691014.5/1.html,轉載請聲明來源鉆瓜專利網。





