[發明專利]病毒特征數據的處理方法、裝置及設備有效
| 申請號: | 201910943767.0 | 申請日: | 2019-09-30 |
| 公開(公告)號: | CN112580039B | 公開(公告)日: | 2022-12-23 |
| 發明(設計)人: | 楊龍;呂群;齊浩然 | 申請(專利權)人: | 奇安信安全技術(珠海)有限公司;奇安信科技集團股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京中強智尚知識產權代理有限公司 11448 | 代理人: | 黃耀威;賈依嬌 |
| 地址: | 519085 廣東省珠海市高新區唐家*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 病毒 特征 數據 處理 方法 裝置 設備 | ||
1.一種病毒特征數據的處理方法,其特征在于,包括:
根據病毒樣本信息的運行行為、和靜態掃描所述病毒樣本信息所獲得的程序信息,對所述病毒樣本信息進行分類;
按照文件大小之間差值是否小于預設差值閾值、和/或節表名稱及個數是否相同、和/或代碼入口點指定范圍內的字節相似度是否小于預設相似度閾值、和/或代碼段大小之間差值是否小于預定差值閾值、和/或可執行文件類型是否相同,對分類后的病毒樣本信息進行聚類;
提取與聚類后的非加殼非感染型病毒樣本信息對應的多維度信息,其中,所述多維度信息至少包括非加殼非感染型病毒樣本信息所在存儲的字符串、代碼區域,文件可執行類型,代碼入口點所在節索引,附加數據,導出表與導入表,資源,安全傳輸層協議TLS,節數據以及可執行區域中的一個或多個;
通過數值類信息計算各自維度信息對應的區域上下限范圍數值;及
根據數據類信息計算各自維度信息對應的最大包括的模糊數據塊;
統計所述區域上下限范圍數值和所述模糊數據塊的塊種特征,作為所述聚類后的非加殼非感染型病毒樣本信息的病毒特征數據。
2.根據權利要求1所述的方法,其特征在于,所述根據病毒樣本信息的運行行為、和靜態掃描所述病毒樣本信息所獲得的程序信息,對所述病毒樣本信息進行分類,具體包括:
檢測在所述病毒樣本信息運行過程中是否存在感染其他樣本的行為;及
根據靜態掃描所述病毒樣本信息所獲得的程序信息,檢測所述病毒樣本信息是否被加殼處理;
按照病毒樣本信息運行過程中存在感染其他樣本的行為的檢測結果以及病毒樣本信息被加殼處理的檢測結果,將病毒樣本信息分類為加殼感染型病毒樣本信息、非加殼感染型病毒樣本信息、加殼非感染型病毒樣本信息、非加殼非感染型病毒樣本信息。
3.根據權利要求1所述的方法,其特征在于,所述通過數值類信息計算各自維度信息對應的區域上下限范圍數值,具體包括:
獲取提取到的第一目標維度信息的數值類信息;
剔除獲取到的所述數值類信息中的最大值和最小值,并將得到的次大值和次小值作為所述第一目標維度信息的區域上下限范圍數值。
4.根據權利要求1所述的方法,其特征在于,所述根據數據類信息計算各自維度信息對應的最大包括的模糊數據塊,具體包括:
獲取提取到的第二目標維度信息的數據類信息;
對比獲取到的所述數據類信息中數據塊之間的信息,每次計算新選取的數據塊之間的模糊哈希值,以及與所述模糊哈希值對應的海明距離值,并將所述海明距離值最小的數據塊作為相似塊;
從所述相似塊中獲取最大的相似塊,作為所述模糊數據塊。
5.根據權利要求1所述的方法,其特征在于,所述按照聚類后的病毒樣本信息進行多維度的病毒特征數據提取,具體還包括:
計算聚類后的非加殼非感染型病毒樣本信息對應的片段區域散列值,得到多段散列值信息;
根據所述多段散列值信息,計算單體樣本散列值之間的相似度,得到模糊散列值相似度特征,并將所述模糊散列值相似度特征作為所述聚類后的非加殼非感染型病毒樣本信息的病毒特征數據。
6.根據權利要求2所述的方法,其特征在于,所述按照聚類后的病毒樣本信息進行多維度的病毒特征數據提取,具體包括:
提取聚類后的加殼非感染型病毒樣本信息對應的代碼入口點指定范圍內的散列值、對應的文件大小、以及對應的可執行文件類型信息,作為所述聚類后的加殼非感染型病毒樣本信息的病毒特征數據。
7.根據權利要求2所述的方法,其特征在于,所述按照聚類后的病毒樣本信息進行多維度的病毒特征數據提取,具體包括:
提取聚類后的非加殼感染型病毒樣本信息相比與其對應原始文件在代碼入口處的特征變化信息,作為所述聚類后的非加殼感染型病毒樣本信息的病毒特征數據,其中,所述原始文件為未被加殼且未被感染的正常樣本文件。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于奇安信安全技術(珠海)有限公司;奇安信科技集團股份有限公司,未經奇安信安全技術(珠海)有限公司;奇安信科技集團股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910943767.0/1.html,轉載請聲明來源鉆瓜專利網。
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





