[發(fā)明專利]入侵內(nèi)核的檢測(cè)方法及裝置、計(jì)算設(shè)備、計(jì)算機(jī)存儲(chǔ)介質(zhì)在審
| 申請(qǐng)?zhí)枺?/td> | 201910691014.5 | 申請(qǐng)日: | 2019-07-29 |
| 公開(公告)號(hào): | CN112307470A | 公開(公告)日: | 2021-02-02 |
| 發(fā)明(設(shè)計(jì))人: | 周明建;姚俊;王彥峰;竇文科;張繼 | 申請(qǐng)(專利權(quán))人: | 北京奇虎科技有限公司 |
| 主分類號(hào): | G06F21/55 | 分類號(hào): | G06F21/55 |
| 代理公司: | 深圳市世紀(jì)恒程知識(shí)產(chǎn)權(quán)代理事務(wù)所 44287 | 代理人: | 胡海國(guó) |
| 地址: | 100088 北京市西城區(qū)新*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 入侵 內(nèi)核 檢測(cè) 方法 裝置 計(jì)算 設(shè)備 計(jì)算機(jī) 存儲(chǔ) 介質(zhì) | ||
本發(fā)明公開了一種入侵內(nèi)核的檢測(cè)方法及裝置、計(jì)算設(shè)備、計(jì)算機(jī)存儲(chǔ)介質(zhì),方法包括:提取入侵內(nèi)核的進(jìn)程對(duì)ROOT攻擊行為的特征信息,確定與其對(duì)應(yīng)的檢測(cè)條件;其中,檢測(cè)條件包括可疑攻擊檢測(cè)條件以及確定攻擊檢測(cè)條件;在設(shè)備的不同模塊層設(shè)置多級(jí)檢測(cè)對(duì)待檢測(cè)進(jìn)程進(jìn)行檢測(cè),其中,每級(jí)檢測(cè)分別對(duì)應(yīng)不同的檢測(cè)條件;根據(jù)多級(jí)檢測(cè)的檢測(cè)結(jié)果確定待檢測(cè)進(jìn)程是否為入侵內(nèi)核的進(jìn)程。通過在對(duì)入侵內(nèi)核的進(jìn)程提取的特征信息,確定對(duì)應(yīng)的檢測(cè)條件,通過在設(shè)備的不同模塊層中設(shè)置多級(jí)檢測(cè)針對(duì)性的對(duì)待檢測(cè)進(jìn)行檢測(cè),可以有效地在待檢測(cè)進(jìn)程對(duì)ROOT進(jìn)行攻擊前或攻擊過程中,檢測(cè)到進(jìn)程的攻擊行為,從而阻止進(jìn)程執(zhí)行,避免進(jìn)程入侵內(nèi)核。
技術(shù)領(lǐng)域
本發(fā)明涉及軟件領(lǐng)域,具體涉及一種入侵內(nèi)核的檢測(cè)方法及裝置、計(jì)算設(shè)備、計(jì)算機(jī)存儲(chǔ)介質(zhì)。
背景技術(shù)
攻擊者入侵內(nèi)核的目標(biāo)是獲取到設(shè)備的ROOT權(quán)限,以便利用ROOT權(quán)限控制整個(gè)設(shè)備。基于內(nèi)核安全考慮,設(shè)備廠商在設(shè)備出廠前在設(shè)備中設(shè)置了ROOT相關(guān)檢測(cè),以檢測(cè)是否受到攻擊等。現(xiàn)有技術(shù)中也有用于對(duì)ROOT進(jìn)行檢測(cè)的各種方法。但設(shè)備廠商和現(xiàn)有技術(shù)中對(duì)ROOT的檢測(cè)均是基于設(shè)備以及被入侵內(nèi)核后的檢測(cè)。由于內(nèi)核入侵的攻擊行為一般需要分多步攻擊才能完成。現(xiàn)有技術(shù)的檢測(cè)方法往往是在攻擊行為接近完成的時(shí)候,設(shè)備已經(jīng)被控制,此時(shí),攻擊者可控制程序執(zhí)行的時(shí)候已經(jīng)可以隱藏自己,可以使檢測(cè)代碼不生效,可以執(zhí)行自己的非法代碼等。現(xiàn)有技術(shù)一般在此時(shí)通過檢測(cè)是否修改credential,進(jìn)程標(biāo)志uid、gid等確定是否被內(nèi)核入侵。因此,其存在以下問題:
1)檢測(cè)時(shí)機(jī)太晚,攻擊者已經(jīng)入侵內(nèi)核,控制代碼執(zhí)行,容易繞過以上檢測(cè)手段。
2)即使檢測(cè)到設(shè)備被入侵內(nèi)核,被ROOT,但無法知道攻擊者利用哪個(gè)漏洞進(jìn)行入侵,其如何被ROOT等。
發(fā)明內(nèi)容
鑒于上述問題,提出了本發(fā)明以便提供一種克服上述問題或者至少部分地解決上述問題的入侵內(nèi)核的檢測(cè)方法及裝置、計(jì)算設(shè)備、計(jì)算機(jī)存儲(chǔ)介質(zhì)。
根據(jù)本發(fā)明的一個(gè)方面,提供了一種入侵內(nèi)核的檢測(cè)方法,其包括:
提取入侵內(nèi)核的進(jìn)程對(duì)ROOT攻擊行為的特征信息,確定與其對(duì)應(yīng)的檢測(cè)條件;其中,檢測(cè)條件包括可疑攻擊檢測(cè)條件以及確定攻擊檢測(cè)條件;
在設(shè)備的不同模塊層設(shè)置多級(jí)檢測(cè)對(duì)待檢測(cè)進(jìn)程進(jìn)行檢測(cè),其中,每級(jí)檢測(cè)分別對(duì)應(yīng)不同的檢測(cè)條件;
根據(jù)多級(jí)檢測(cè)的檢測(cè)結(jié)果確定待檢測(cè)進(jìn)程是否為入侵內(nèi)核的進(jìn)程。
根據(jù)本發(fā)明的另一方面,提供了一種入侵內(nèi)核的檢測(cè)裝置,其包括:
提取模塊,適于提取入侵內(nèi)核的進(jìn)程對(duì)ROOT攻擊行為的特征信息,確定與其對(duì)應(yīng)的檢測(cè)條件;其中,檢測(cè)條件包括可疑攻擊檢測(cè)條件以及確定攻擊檢測(cè)條件;
多級(jí)檢測(cè)模塊,適于在設(shè)備的不同模塊層設(shè)置多級(jí)檢測(cè)對(duì)待檢測(cè)進(jìn)程進(jìn)行檢測(cè),其中,每級(jí)檢測(cè)分別對(duì)應(yīng)不同的檢測(cè)條件;
確定模塊,適于根據(jù)多級(jí)檢測(cè)的檢測(cè)結(jié)果確定待檢測(cè)進(jìn)程是否為入侵內(nèi)核的進(jìn)程。
根據(jù)本發(fā)明的又一方面,提供了一種計(jì)算設(shè)備,包括:處理器、存儲(chǔ)器、通信接口和通信總線,處理器、存儲(chǔ)器和通信接口通過通信總線完成相互間的通信;
存儲(chǔ)器用于存放至少一可執(zhí)行指令,可執(zhí)行指令使處理器執(zhí)行上述入侵內(nèi)核的檢測(cè)方法對(duì)應(yīng)的操作。
根據(jù)本發(fā)明的再一方面,提供了一種計(jì)算機(jī)存儲(chǔ)介質(zhì),存儲(chǔ)介質(zhì)中存儲(chǔ)有至少一可執(zhí)行指令,可執(zhí)行指令使處理器執(zhí)行如上述入侵內(nèi)核的檢測(cè)方法對(duì)應(yīng)的操作。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京奇虎科技有限公司,未經(jīng)北京奇虎科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910691014.5/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 上一篇:入侵內(nèi)核的防御方法及裝置、計(jì)算設(shè)備、計(jì)算機(jī)存儲(chǔ)介質(zhì)
- 下一篇:基于靶場(chǎng)的入侵內(nèi)核檢測(cè)方法及裝置、計(jì)算設(shè)備
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 應(yīng)對(duì)計(jì)算機(jī)入侵的方法及系統(tǒng)
- 一種基于多協(xié)議異構(gòu)網(wǎng)絡(luò)的安防監(jiān)管方法及系統(tǒng)
- 一種安防物聯(lián)網(wǎng)入侵信息采集方法及系統(tǒng)
- 入侵報(bào)文流的處理方法及裝置
- 一種基于振動(dòng)能量累積的入侵事件判定方法
- 入侵監(jiān)控系統(tǒng)和入侵監(jiān)控方法
- 照明控制機(jī)的入侵處理方法及裝置
- 入侵檢測(cè)方法及裝置
- 入侵檢測(cè)設(shè)備、服務(wù)器及系統(tǒng)
- 入侵檢測(cè)方法、裝置、設(shè)備、系統(tǒng)及可讀存儲(chǔ)介質(zhì)
- 檢測(cè)裝置、檢測(cè)方法和檢測(cè)組件
- 檢測(cè)方法、檢測(cè)裝置和檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法以及記錄介質(zhì)
- 檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)裝置、檢測(cè)設(shè)備及檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)
- 檢測(cè)組件、檢測(cè)裝置以及檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法及檢測(cè)程序
- 檢測(cè)電路、檢測(cè)裝置及檢測(cè)系統(tǒng)
- 一種數(shù)據(jù)庫(kù)讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





