[發(fā)明專利]一種基于IRP分析的加密勒索軟件實(shí)時(shí)監(jiān)測(cè)系統(tǒng)及方法在審
| 申請(qǐng)?zhí)枺?/td> | 202011278527.2 | 申請(qǐng)日: | 2020-11-16 |
| 公開(公告)號(hào): | CN112287346A | 公開(公告)日: | 2021-01-29 |
| 發(fā)明(設(shè)計(jì))人: | 潘曉光;王小華;張娜;宋曉晨;韓丹 | 申請(qǐng)(專利權(quán))人: | 山西三友和智慧信息技術(shù)股份有限公司 |
| 主分類號(hào): | G06F21/56 | 分類號(hào): | G06F21/56;G06K9/62;G06N20/00 |
| 代理公司: | 太原榮信德知識(shí)產(chǎn)權(quán)代理事務(wù)所(特殊普通合伙) 14119 | 代理人: | 楊凱;連慧敏 |
| 地址: | 030000 山西省*** | 國(guó)省代碼: | 山西;14 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 irp 分析 加密 勒索 軟件 實(shí)時(shí) 監(jiān)測(cè) 系統(tǒng) 方法 | ||
本發(fā)明屬于加密勒索軟件監(jiān)測(cè)技術(shù)領(lǐng)域,具體涉及一種基于IRP分析的加密勒索軟件實(shí)時(shí)監(jiān)測(cè)系統(tǒng)及方法,包括下列步驟:誘餌監(jiān)控;部署誘餌文件,當(dāng)加密勒索軟件進(jìn)程試圖寫入誘餌文件時(shí),立即將該進(jìn)程標(biāo)識(shí)為惡意并終止進(jìn)程;通過(guò)文件監(jiān)控和進(jìn)程監(jiān)控協(xié)同運(yùn)作,判定行為是否為惡意加密;加密函數(shù)鉤子;在系統(tǒng)內(nèi)置的加密函數(shù)處放置鉤子,捕獲在加密時(shí)所使用的秘鑰,當(dāng)惡意加密發(fā)生時(shí),可以根據(jù)此模塊內(nèi)置的數(shù)據(jù)庫(kù),找到加密時(shí)所用的對(duì)稱密鑰,來(lái)解密已被加密的文件。本發(fā)明結(jié)合進(jìn)程的IRP特征和文件監(jiān)控,做到實(shí)時(shí)識(shí)別運(yùn)行中的勒索軟件,可以通過(guò)其行為進(jìn)行快速識(shí)別,做到了更及時(shí)的監(jiān)測(cè)。本發(fā)明用于加密勒索軟件的實(shí)時(shí)監(jiān)測(cè)。
技術(shù)領(lǐng)域
本發(fā)明屬于加密勒索軟件監(jiān)測(cè)技術(shù)領(lǐng)域,具體涉及一種基于IRP分析的加密勒索軟件實(shí)時(shí)監(jiān)測(cè)系統(tǒng)及方法。
背景技術(shù)
網(wǎng)絡(luò)中存在著大量的加密勒索軟件,這種惡意軟件可能入侵企業(yè)或個(gè)人的電腦,對(duì)電腦中重要的數(shù)據(jù)文件進(jìn)行加密并勒索高昂的贖金,在沒有防護(hù)軟件的情況下,數(shù)據(jù)文件一旦被加密將無(wú)法被還原,受到此攻擊的個(gè)人或企業(yè)都將面臨嚴(yán)重的經(jīng)濟(jì)或數(shù)據(jù)損失。
現(xiàn)有技術(shù)存在的問(wèn)題或缺陷:現(xiàn)有勒索軟件監(jiān)測(cè)機(jī)制提供實(shí)時(shí)預(yù)警效果有限,可能會(huì)導(dǎo)致大量文件的不可逆加密,且當(dāng)用戶主動(dòng)對(duì)文件進(jìn)行加密時(shí),監(jiān)測(cè)系統(tǒng)難以區(qū)分良性加密和惡意的加密,存在一定的誤報(bào)問(wèn)題。
發(fā)明內(nèi)容
針對(duì)上述現(xiàn)有的監(jiān)測(cè)系統(tǒng)難以區(qū)分良性加密和惡意的加密,存在一定的誤報(bào)問(wèn)題的技術(shù)問(wèn)題,本發(fā)明提供了一種識(shí)別速度快、準(zhǔn)確率高、誤報(bào)率低的基于IRP分析的加密勒索軟件實(shí)時(shí)監(jiān)測(cè)系統(tǒng)及方法。
為了解決上述技術(shù)問(wèn)題,本發(fā)明采用的技術(shù)方案為:
一種基于IRP分析的加密勒索軟件實(shí)時(shí)監(jiān)測(cè)方法,包括下列步驟:
S1、誘餌監(jiān)控;部署誘餌文件,當(dāng)加密勒索軟件進(jìn)程試圖寫入誘餌文件時(shí),立即將該進(jìn)程標(biāo)識(shí)為惡意并終止進(jìn)程;
S2、通過(guò)文件監(jiān)控和進(jìn)程監(jiān)控協(xié)同運(yùn)作,判定行為是否為惡意加密;
S3、加密函數(shù)鉤子;在系統(tǒng)內(nèi)置的加密函數(shù)處放置鉤子,捕獲在加密時(shí)所使用的秘鑰,當(dāng)惡意加密發(fā)生時(shí),可以根據(jù)此模塊內(nèi)置的數(shù)據(jù)庫(kù),找到加密時(shí)所用的對(duì)稱密鑰,來(lái)解密已被加密的文件。
所述S1中的誘餌監(jiān)控自動(dòng)在磁盤各個(gè)位置部署誘餌文件,當(dāng)有IRP請(qǐng)求對(duì)應(yīng)的是對(duì)誘餌文件進(jìn)行的修改,誘餌監(jiān)控可以立即判定該IRP請(qǐng)求的進(jìn)程是惡意加密軟件,并對(duì)該請(qǐng)求進(jìn)行攔截和終止。
所述S2中文件監(jiān)控和進(jìn)程監(jiān)控協(xié)同運(yùn)作的方法為:
所述文件監(jiān)控為:文件更改監(jiān)控在文件發(fā)生修改時(shí),通過(guò)文件修改前后的相似性度量和熵度量之間的差別,判斷文件是否被加密;文件分類監(jiān)控通過(guò)學(xué)習(xí)并分析用戶文件行為,對(duì)數(shù)據(jù)文件進(jìn)行分類,標(biāo)記出有較高可能性被用戶主動(dòng)加密的文件;
所述進(jìn)程監(jiān)控為:根據(jù)進(jìn)程的IRP請(qǐng)求特征,使用機(jī)器學(xué)習(xí)分類器對(duì)進(jìn)程進(jìn)行分類,并識(shí)別惡意加密進(jìn)程。
所述S2中當(dāng)IRP請(qǐng)求沒有操作誘餌文件時(shí)所述文件監(jiān)控和所述進(jìn)程監(jiān)控將協(xié)同運(yùn)作,所述文件監(jiān)控判斷此IRP請(qǐng)求是否是對(duì)文件進(jìn)行加密修改并對(duì)用戶文件進(jìn)行分類,所述進(jìn)程監(jiān)控根據(jù)IRP特征對(duì)進(jìn)程進(jìn)行分類,當(dāng)文件監(jiān)控判定此次IRP操作是一次加密操作,且進(jìn)程監(jiān)控根據(jù)IRP特征判定進(jìn)程為惡意時(shí),可以充分認(rèn)定該行為為惡意加密。
所述S3中的加密函數(shù)鉤子當(dāng)加密行為發(fā)生時(shí)調(diào)用系統(tǒng)內(nèi)置加密函數(shù),并記錄此次加密使用密鑰,根據(jù)密鑰對(duì)被惡意加密文件還原。
一種基于IRP分析的加密勒索軟件實(shí)時(shí)監(jiān)測(cè)系統(tǒng),包括誘餌監(jiān)控模塊、文件監(jiān)控模塊、進(jìn)程監(jiān)控模塊、加密函數(shù)鉤子模塊,所述誘餌監(jiān)控模塊通過(guò)并列關(guān)系連接有文件監(jiān)控模塊、進(jìn)程監(jiān)控模塊,所述誘餌監(jiān)控模塊、文件監(jiān)控模塊、進(jìn)程監(jiān)控模塊均通過(guò)通信連接有加密函數(shù)鉤子模塊。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于山西三友和智慧信息技術(shù)股份有限公司,未經(jīng)山西三友和智慧信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011278527.2/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 第三代移動(dòng)通信網(wǎng)絡(luò)中實(shí)現(xiàn)安全管理的系統(tǒng)及方法
- 一種網(wǎng)絡(luò)管理系統(tǒng)接口協(xié)商的方法及其裝置
- 網(wǎng)管接口中信息服務(wù)層次繼承關(guān)系的實(shí)現(xiàn)方法
- 網(wǎng)管接口中信息服務(wù)層次繼承關(guān)系的實(shí)現(xiàn)方法及網(wǎng)管裝置
- 一種網(wǎng)絡(luò)管理系統(tǒng)接口協(xié)商的方法及其裝置
- 告警相關(guān)信息的傳輸方法和裝置
- 一種文件私有緩存建立方法和裝置
- 基于文件驅(qū)動(dòng)的水印對(duì)比的網(wǎng)頁(yè)防篡改方法
- 一種IRP的處理方法及過(guò)濾驅(qū)動(dòng)
- 使用IRP和局部序列比對(duì)算法檢測(cè)分布式惡意軟件的方法
- 加密裝置、加密系統(tǒng)、加密方法以及加密程序
- 移動(dòng)終端和方法
- 再加密方法、再加密系統(tǒng)以及再加密裝置
- 加密終端遠(yuǎn)程管理的方法、加密終端及管理器
- 數(shù)據(jù)加密的方法及裝置
- 流媒體數(shù)據(jù)加密、解密方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 加密裝置、加密系統(tǒng)和數(shù)據(jù)的加密方法
- 文件加密、解密方法、裝置、設(shè)備和存儲(chǔ)介質(zhì)
- 一種車聯(lián)網(wǎng)數(shù)據(jù)加密方法及系統(tǒng)
- 一種服務(wù)數(shù)據(jù)共享云平臺(tái)的數(shù)據(jù)加密方法及系統(tǒng)





