[發明專利]一種Linux平臺下挖礦病毒防護及清除方法、裝置及存儲設備在審
| 申請號: | 201910921652.1 | 申請日: | 2019-09-27 |
| 公開(公告)號: | CN111027064A | 公開(公告)日: | 2020-04-17 |
| 發明(設計)人: | 王辛宇;徐翰隆;肖新光 | 申請(專利權)人: | 北京安天網絡安全技術有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 100195 北京市海淀區*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 linux 平臺 下挖礦 病毒 防護 清除 方法 裝置 存儲 設備 | ||
1.一種Linux平臺下挖礦病毒防護及清除方法,其特征在于,包括:
提取挖礦病毒的通用行為特征形成基礎特征庫,提取挖礦病毒的專用行為形成增強特征庫;
根據基礎特征庫和增強特征庫形成挖礦病毒檢測知識庫;
監控正在啟動的程序及其父子進程,并提取行為信息,將所述行為信息與挖礦病毒檢測知識庫中的特征進行比對;
通過基礎特征評分和增強特征評分混合打分機制進行挖礦病毒威脅判定;
對已經判定為挖礦病毒的進程進行攔截,并對已啟動的挖礦病毒進程進行關聯性清除。
2.如權利要求1所述的方法,其特征在于,所述提取挖礦病毒的通用行為特征形成基礎特征庫,提取挖礦病毒的專用行為形成增強特征庫,具體為:自動提取:關注挖礦事件公布網站,定時爬取挖礦事件信息,根據模糊匹配原則自動提取特征;分析提取:靜態逆向挖礦病毒,提取挖礦病毒邏輯信息,使用動態沙箱運行挖礦病毒,提取挖礦病毒進程行為信息,根據提取到的挖礦病毒的邏輯信息和進程行為信息提取特征。
3.如權利要求1所述的方法,其特征在于,所述行為信息,包括:監控正在啟動程序的進程及父子進程的進程ID、操作用戶、操作權限、操作的敏感文件、網絡連接、CPU占用資源占用情況、是否有隱藏操作、啟動目錄是否正常。
4.如權利要求1所述的方法,其特征在于,所述通過基礎特征評分和增強特征評分混合打分機制進行挖礦病毒威脅判定,包括:挖礦病毒檢測知識庫中的特征分類為:可選特征、必選特征和事件特征,其中,可選特征和必選特征屬于基礎特征,事件特征屬于增強特征;可選特征:不僅僅是挖礦病毒獨有、其他類型病毒也可能存在的特征;必選特征:Linux下挖礦病毒一定具備并且通用的特征;事件特征:基于挖礦事件提取出的特征,匹配成功該特征則可判定為某一挖礦事件的特征;對可選特征、必選特征、事件特征設置權值分數;具體判定規則分為三種:一、類型組合判定規則:命中挖礦病毒檢測知識庫的必選特征和事件特征,則可判定為挖礦病毒;二、類型加權值判定規則:至少命中一條必選特征或者至少命中一條事件特征,并且命中至少三條可選特征,則可判定為挖礦病毒;三、權值判定規則:統計所有的命中特征的權值分數,總分達到預設分數則可判定為挖礦病毒,上述三條判定規則符合一條即可判定為挖礦病毒。
5.如權利要求1所述的方法,其特征在于,所述對已啟動的挖礦病毒進程進行關聯性清除,具體為:查找與已判定為挖礦病毒相關聯的進程,遍歷其進程鏈,對鏈上其他進程同樣進行判定并清除;對于部分挖礦病毒將進程信息隱藏或利用init進行進程托管無法獲取到其父子進程的,則通過內存映射來獲取進程鏈信息,對鏈上其他進程同樣進行判定并清除。
6.如權利要求5所述的方法,其特征在于,所述查找與已判定為挖礦病毒相關聯的進程,遍歷其進程鏈,具體為:通過/proc/pid/獲取進程信息,根據父子進程ID進行關聯。
7.如權利要求5所述的方法,其特征在于,所述通過內存映射來獲取進程鏈信息,具體為:獲取已判定挖礦程序的task_struct指針,獲取task_struct指針的vm_area_strcut的結構變量mm_rb和mmap,進而獲取內存映射的起始地址、結束地址和映射文件信息,通過遍歷task_struct鏈表獲取鏈中其他關聯進程信息,進而關聯隱藏的進程。
8.一種Linux平臺下挖礦病毒防護及清除裝置,其特征在于,所述裝置包括存儲器和處理器,所述存儲器用于存儲多條指令,所述處理器用于加載所述存儲器中存儲的指令以執行:
提取挖礦病毒的通用行為特征形成基礎特征庫,提取挖礦病毒的專用行為形成增強特征庫;
根據基礎特征庫和增強特征庫形成挖礦病毒檢測知識庫;
監控正在啟動的程序及其父子進程,并提取行為信息,將所述行為信息與挖礦病毒檢測知識庫中的特征進行比對;
通過基礎特征評分和增強特征評分混合打分機制進行挖礦病毒威脅判定;
對已經判定為挖礦病毒的進程進行攔截,并對已啟動的挖礦病毒進程進行關聯性清除。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京安天網絡安全技術有限公司,未經北京安天網絡安全技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910921652.1/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:集成降噪型旋轉容積式機械
- 下一篇:智能體系統、智能體控制方法及存儲介質





