[發明專利]一種檢測勒索病毒的方法、裝置、系統和介質在審
| 申請號: | 202010219807.X | 申請日: | 2020-03-25 |
| 公開(公告)號: | CN111444503A | 公開(公告)日: | 2020-07-24 |
| 發明(設計)人: | 黃得雄 | 申請(專利權)人: | 深信服科技股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56;H04L29/06 |
| 代理公司: | 深圳市深佳知識產權代理事務所(普通合伙) 44285 | 代理人: | 王兆林 |
| 地址: | 518055 廣東省深圳市南*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 檢測 勒索 病毒 方法 裝置 系統 介質 | ||
1.一種檢測勒索病毒的方法,其特征在于,包括:
獲取用于記錄文件操作行為的流量日志;
按照預先設定的病毒侵襲評分規則,對所述流量日志進行評估,以得到所述流量日志對應的評分值;其中,所述病毒侵襲評分規則依據文件加密前及加密后的狀態信息設置;
若所述流量日志的評分值不滿足預設條件時,則判定所述流量日志所對應的客戶端被勒索病毒侵襲,并且判定所述流量日志所包含的文件屬于勒索病毒加密文件。
2.根據權利要求1所述的方法,其特征在于,所述按照預先設定的病毒侵襲評分規則,對所述流量日志進行評估,以得到所述流量日志對應的評分值包括:
依據所述流量日志中記錄的文件操作行為,將所述流量日志中符合加密模式的文件數據作為第一數據集,不符合所述加密模式的文件數據作為第二數據集;其中,所述加密模式按照勒索病毒加密文件的操作行為預先設置;
按照預先設定的文件訪問規則,對所述第一數據集中包含的各文件數據進行評估,以得到所述流量日志對應的文件分數;
根據預先建立的解密提示信息特征庫,對所述第二數據集中包含的各文件數據進行匹配處理,以得到所述流量日志對應的匹配分數;
將所述文件分數和所述匹配分數進行加權求和,以得到所述流量日志對應的評分值。
3.根據權利要求2所述的方法,其特征在于,所述根據預先建立的解密提示信息特征庫,對所述第二數據集中包含的各文件數據進行匹配處理,以得到所述流量日志對應的匹配分數包括:
依據所述第二數據集中各文件數據攜帶的數據信息,篩選出所述第二數據集中包含有解密文件標識的至少一個文件數據;
統計所有所述文件數據中與預先建立的解密提示信息特征庫相匹配的文件數目;
根據所述文件數目以及預先設定的分數值,得到所述流量日志對應的匹配分數。
4.根據權利要求3所述的方法,其特征在于,在所述統計所有所述文件數據中與預先建立的解密提示信息特征庫相匹配的文件數目之后還包括:
當所述文件數目超過預設的上限值時,則判定與所述解密提示信息特征庫相匹配的文件屬于勒索病毒加密文件。
5.根據權利要求2所述的方法,其特征在于,所述按照預先設定的文件訪問規則,對所述第一數據集中包含的各文件數據進行評估,以得到所述流量日志對應的文件分數包括:
根據所述第一數據集包含的所有文件在讀寫前后的文件區別信息,對所述流量日志設置第一分數值;
依據所述第一數據集的文件數據在預設時間段內的訪問流量,對所述流量日志設置第二分數值;
根據所述第一數據集所對應的連接時間以及在所述連接時間內文件訪問次數,計算出所述流量日志的訪問頻率;
查詢預先建立的頻率與分數值的對應關系,確定出所述流量日志的第三分數值;
根據所述流量日志的第一分數值、第二分數值、第三分數值,計算出所述流量日志對應的文件分數。
6.根據權利要求5所述的方法,其特征在于,所述根據所述第一數據集包含的所有文件在讀寫前后的文件區別信息,對所述流量日志設置第一分數值包括:
判斷讀寫前和讀寫后的文件名稱發生同類型變化的概率值是否超過預設概率值;
若否,則將所述第一數據集所包含的文件的名稱得分設置為零;
若是,則將所述第一數據集所包含的文件的名稱得分設置為預設分值;
計算所述第一數據集中各個文件在讀寫前和讀寫后的文件內容的相似度;
查詢預先建立的相似度與分數值的對應關系,確定出所述第一數據集所包含的文件對應的內容得分;
將所述第一數據集的名稱得分和內容得分的加權平均值作為所述流量日志的第一分數值。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于深信服科技股份有限公司,未經深信服科技股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010219807.X/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種水花角度可調的抽拉頭
- 下一篇:制備抗腫瘤藥普拉賽替尼的方法





