[發明專利]病毒特征數據的處理方法、裝置及設備有效
| 申請號: | 201910943767.0 | 申請日: | 2019-09-30 |
| 公開(公告)號: | CN112580039B | 公開(公告)日: | 2022-12-23 |
| 發明(設計)人: | 楊龍;呂群;齊浩然 | 申請(專利權)人: | 奇安信安全技術(珠海)有限公司;奇安信科技集團股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京中強智尚知識產權代理有限公司 11448 | 代理人: | 黃耀威;賈依嬌 |
| 地址: | 519085 廣東省珠海市高新區唐家*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 病毒 特征 數據 處理 方法 裝置 設備 | ||
本申請公開了一種病毒特征數據的處理方法、裝置及設備,涉及網絡安全技術領域,可減少病毒特征數據提取的冗余。其中方法包括:首先根據病毒樣本信息的運行行為、和靜態掃描所述病毒樣本信息所獲得的程序信息,對所述病毒樣本信息進行分類;然后依據病毒樣本信息的特征信息,對分類后的病毒樣本信息進行聚類,其中,所述特征信息至少包括文件大小、節表名稱及個數、代碼入口點指定范圍內的字節、代碼段大小、可執行文件類型中的一個或多個;最后按照聚類后的病毒樣本信息進行多維度的病毒特征數據提取。本申請適用于病毒特征數據的提取處理。
技術領域
本申請涉及網絡安全技術領域,尤其是涉及到一種病毒特征數據的處理方法、裝置及設備。
背景技術
隨著計算機互聯網技術的發展,互聯網應用變得越來越豐富,在帶來海量信息與功能的同時使得計算機病毒的傳播也更加便捷。近些年出現的病毒技術相比互聯網早期已經有了很大變化。
為了進行反病毒處理,可利用病毒庫中病毒特征進行病毒掃描,從而實現病毒查殺。目前,病毒庫中的病毒特征具體可通過反病毒工程師手動添加提取。然而,這種方式提取的病毒特征存在局限性,使得大量的病毒特征只能針對單一個體或者變種病毒查殺,進而會造成病毒特征數據的冗余。
發明內容
有鑒于此,本申請提供了一種病毒特征數據的處理方法、裝置及設備,主要目的在于解決目前現有技術中提取的病毒特征存在局限性,造成提取的病毒特征數據存在冗余的技術問題。
根據本申請的一個方面,提供了一種病毒特征數據的處理方法,該方法包括:
根據病毒樣本信息的運行行為、和靜態掃描所述病毒樣本信息所獲得的程序信息,對所述病毒樣本信息進行分類;
依據病毒樣本信息的特征信息,對分類后的病毒樣本信息進行聚類,其中,所述特征信息至少包括文件大小、節表名稱及個數、代碼入口點指定范圍內的字節、代碼段大小、可執行文件類型中的一個或多個;
按照聚類后的病毒樣本信息進行多維度的病毒特征數據提取。
可選的,所述依據病毒樣本信息的特征信息,對分類后的病毒樣本信息進行聚類,具體包括:
按照文件大小之間差值是否小于預設差值閾值、和/或節表名稱及個數是否相同、和/或代碼入口點指定范圍內的字節相似度是否小于預設相似度閾值、和/或代碼段大小之間差值是否小于預定差值閾值、和/或可執行文件類型是否相同,對分類后的病毒樣本信息進行聚類。
可選的,所述根據病毒樣本信息的運行行為、和靜態掃描所述病毒樣本信息所獲得的程序信息,對所述病毒樣本信息進行分類,具體包括:
檢測在所述病毒樣本信息運行過程中是否存在感染其他樣本的行為;及
根據靜態掃描所述病毒樣本信息所獲得的程序信息,檢測所述病毒樣本信息是否被加殼處理;
按照上述檢測結果,將病毒樣本信息分類為加殼感染型病毒樣本信息、非加殼感染型病毒樣本信息、加殼非感染型病毒樣本信息、非加殼非感染型病毒樣本信息。
可選的,所述按照聚類后的病毒樣本信息進行多維度的病毒特征數據提取,具體包括:
提取與聚類后的非加殼非感染型病毒樣本信息對應的多維度信息,其中,所述多維度信息至少包括非加殼非感染型病毒樣本信息所在存儲的字符串、代碼區域,文件可執行類型,代碼入口點所在節索引,附加數據,導出表與導入表,資源,安全傳輸層協議TLS,節數據以及可執行區域中的一個或多個;
通過數值類信息計算各自維度信息對應的區域上下限范圍數值;及
根據數據類信息計算各自維度信息對應的最大包括的模糊數據塊;
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于奇安信安全技術(珠海)有限公司;奇安信科技集團股份有限公司,未經奇安信安全技術(珠海)有限公司;奇安信科技集團股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910943767.0/2.html,轉載請聲明來源鉆瓜專利網。
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





