[發(fā)明專利]一種惡意遠(yuǎn)程過程溯源調(diào)用行為的檢測(cè)方法及裝置有效
| 申請(qǐng)?zhí)枺?/td> | 202110008594.0 | 申請(qǐng)日: | 2021-01-05 |
| 公開(公告)號(hào): | CN112738123B | 公開(公告)日: | 2022-09-20 |
| 發(fā)明(設(shè)計(jì))人: | 王宗才;胡周;毛春森;張潔;趙鍵;俞祥基;鄧金祥;胡勇;王煒 | 申請(qǐng)(專利權(quán))人: | 成都安思科技有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40;G06F9/54 |
| 代理公司: | 北京天奇智新知識(shí)產(chǎn)權(quán)代理有限公司 11340 | 代理人: | 葉明博 |
| 地址: | 610041 四川省成都市高新區(qū)天*** | 國(guó)省代碼: | 四川;51 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 惡意 遠(yuǎn)程 過程 溯源 調(diào)用 行為 檢測(cè) 方法 裝置 | ||
1.一種惡意遠(yuǎn)程過程溯源調(diào)用行為的檢測(cè)方法,其特征在于:所述檢測(cè)方法包括:
初始化可疑目標(biāo)進(jìn)程信息集合E0,根據(jù)API攔截所有RPC調(diào)用請(qǐng)求,獲取待調(diào)用的接口標(biāo)識(shí)、API編號(hào)、需要調(diào)用該接口的具體函數(shù)及調(diào)用請(qǐng)求參數(shù)信息,并建立每次遠(yuǎn)程過程調(diào)用的進(jìn)程間調(diào)用關(guān)系信息;具體包括:
A1、初始化可疑目標(biāo)進(jìn)行信息集合E0,根據(jù)API攔截RPC服務(wù)端調(diào)用響應(yīng)分發(fā)入口函數(shù),所用RPC調(diào)用請(qǐng)求通過該入口函數(shù)進(jìn)行分發(fā),攔截所用RPC調(diào)用請(qǐng)求;
A2、對(duì)于單次RPC調(diào)用請(qǐng)求,客戶端向服務(wù)端發(fā)送待調(diào)用的接口標(biāo)識(shí)和API編號(hào),并告知服務(wù)器需要調(diào)用該接口的具體函數(shù)及調(diào)用請(qǐng)求參數(shù)信息;
A3、根據(jù)A2步驟中獲取的調(diào)用信息建立每次遠(yuǎn)程過程調(diào)用的進(jìn)程間調(diào)用關(guān)系信息;
判斷遠(yuǎn)程過程調(diào)用的接口標(biāo)識(shí)是否存在于預(yù)先配置好的可疑接口標(biāo)志列表L0中,根據(jù)判斷結(jié)果繼續(xù)判斷請(qǐng)求的接口標(biāo)識(shí)是否存在于預(yù)先配置好的轉(zhuǎn)發(fā)接口標(biāo)識(shí)列表L1中,并根據(jù)兩次判斷結(jié)果實(shí)施相應(yīng)操作;具體包括:
判斷所述A2步驟中客戶端遠(yuǎn)程過程調(diào)用的接口標(biāo)識(shí)是否存在于預(yù)先配置好的可疑接口標(biāo)識(shí)列表L0中,當(dāng)不存在于L0中時(shí),則判斷請(qǐng)求的接口標(biāo)識(shí)是否存在于預(yù)先配置好的轉(zhuǎn)發(fā)接口標(biāo)識(shí)列表L1中,當(dāng)存在于L0中時(shí),則將進(jìn)程間調(diào)用關(guān)系信息插入到查詢模塊中,表明該次遠(yuǎn)程過程調(diào)用請(qǐng)求為代理轉(zhuǎn)發(fā)過程調(diào)用,并結(jié)束實(shí)施步驟;
當(dāng)A2步驟中的接口標(biāo)識(shí)不存在于L0且同時(shí)不存在于L1時(shí),判斷進(jìn)程間調(diào)用關(guān)系信息中的客戶端進(jìn)程ID是否存在于集合E0中,如果存在,則將進(jìn)程間調(diào)用關(guān)系信息插入到查詢模塊中并結(jié)束實(shí)施步驟,否則,直接結(jié)束實(shí)施該步驟;
當(dāng)A2步驟中接口標(biāo)識(shí)存在于L0時(shí),判斷進(jìn)程間調(diào)用關(guān)系信息中的客戶端進(jìn)程ID是否存在于集合E0中,如果集合E0中存在該客戶端進(jìn)程ID,則記錄和告警該次請(qǐng)求為惡意的遠(yuǎn)程過程調(diào)用,并結(jié)束實(shí)施步驟;
如果集合E0不存在該客戶端進(jìn)行ID,則將A3步驟的調(diào)用關(guān)系信息中的客戶端進(jìn)程ID和線程ID作為檢索條件T(P,T);具體包括:
B1、根據(jù)檢索條件T(P,T)在查詢模塊中搜索相同的服務(wù)端進(jìn)程ID和服務(wù)端線程ID的調(diào)用關(guān)系信息關(guān)系I,如果關(guān)系I為空,則表明該次過程調(diào)用請(qǐng)求為正常調(diào)用,并結(jié)束實(shí)施步驟;
B2、判斷關(guān)系I中的客戶端進(jìn)程ID是否存在于可疑進(jìn)程信息集合E0中,如果集合E0不存在該進(jìn)程ID,則將關(guān)系I的客戶端進(jìn)程ID和線程ID作為檢索條件T(P,T)重復(fù)B1步驟;
B3、如果B2步驟中的集合E0中存在進(jìn)程關(guān)系I的客戶端進(jìn)程ID,則記錄和告警該次請(qǐng)求為惡意的遠(yuǎn)程過程調(diào)用,并結(jié)束實(shí)施步驟;
如果集合E0不存在客戶端進(jìn)程ID,則以T(P,T)為檢索條件搜索相應(yīng)的調(diào)用關(guān)系信息關(guān)系I,判斷I是否存在于集合E0,并根據(jù)判斷結(jié)果實(shí)施相應(yīng)操作。
2.根據(jù)權(quán)利要求1所述的一種惡意遠(yuǎn)程過程溯源調(diào)用行為的檢測(cè)方法,其特征在于:在所述A2步驟中根據(jù)該RPC調(diào)用請(qǐng)求信息解析該次RPC調(diào)用客戶端的進(jìn)程ID、線程ID、接口標(biāo)識(shí)、請(qǐng)求函數(shù)ID及請(qǐng)求函數(shù)調(diào)用參數(shù)列表信息。
3.根據(jù)權(quán)利要求2所述的一種惡意遠(yuǎn)程過程溯源調(diào)用行為的檢測(cè)方法,其特征在于:所述A3步驟記錄信息中的接口標(biāo)識(shí),請(qǐng)求函數(shù)信息,客戶端的進(jìn)程ID、線程ID、當(dāng)前請(qǐng)求服務(wù)端的進(jìn)程ID,服務(wù)端線程ID作為一個(gè)進(jìn)程間調(diào)用關(guān)系查詢信息結(jié)構(gòu)體。
4.一種基于惡意遠(yuǎn)程過程溯源調(diào)用行為的檢測(cè)方法的檢測(cè)裝置,其特征在于:它包括劫持模塊、解析模塊、構(gòu)造模塊、第一判斷模塊、第二判斷模塊、第三判斷模塊、第四判斷模塊、記錄告警模塊和查詢模塊;
所述劫持模塊用于利用API攔截方法攔截所有RPC調(diào)用請(qǐng)求;所述解析模塊用于解析遠(yuǎn)程過程調(diào)用數(shù)據(jù)包;所述構(gòu)造模塊用于構(gòu)造信息結(jié)構(gòu)體;所述第一判斷模塊用于判斷接口標(biāo)識(shí)是否存在于L0中;所述第二判斷模塊用于在所述第一判斷模塊的判斷為是的基礎(chǔ)上判斷關(guān)系I是否存在于可疑目標(biāo)進(jìn)程信息集合E0中;所述第三判斷模塊用于判斷接口標(biāo)識(shí)是否存在于轉(zhuǎn)發(fā)接口標(biāo)識(shí)列表L1中;所述第四判斷模塊用于在所述第三判斷模塊判斷為是的基礎(chǔ)上判斷是否系I是否存在于可疑目標(biāo)進(jìn)程信息集合E0中;所述記錄告警模塊用于記錄和告警相應(yīng)的請(qǐng)求為惡意的遠(yuǎn)程過程調(diào)用;所述查詢模塊用于搜索相同的服務(wù)端進(jìn)程ID和服務(wù)端線程ID的調(diào)用關(guān)系信息關(guān)系I;具體檢測(cè)流程如下:
初始化可疑目標(biāo)進(jìn)程信息集合E0,根據(jù)API攔截所有RPC調(diào)用請(qǐng)求,獲取待調(diào)用的接口標(biāo)識(shí)、API編號(hào)、需要調(diào)用該接口的具體函數(shù)及調(diào)用請(qǐng)求參數(shù)信息,并建立每次遠(yuǎn)程過程調(diào)用的進(jìn)程間調(diào)用關(guān)系信息;具體包括:
A1、初始化可疑目標(biāo)進(jìn)行信息集合E0,根據(jù)API攔截RPC服務(wù)端調(diào)用響應(yīng)分發(fā)入口函數(shù),所用RPC調(diào)用請(qǐng)求通過該入口函數(shù)進(jìn)行分發(fā),攔截所用RPC調(diào)用請(qǐng)求;
A2、對(duì)于單次RPC調(diào)用請(qǐng)求,客戶端向服務(wù)端發(fā)送待調(diào)用的接口標(biāo)識(shí)和API編號(hào),并告知服務(wù)器需要調(diào)用該接口的具體函數(shù)及調(diào)用請(qǐng)求參數(shù)信息;
A3、根據(jù)A2步驟中獲取的調(diào)用信息建立每次遠(yuǎn)程過程調(diào)用的進(jìn)程間調(diào)用關(guān)系信息;
判斷遠(yuǎn)程過程調(diào)用的接口標(biāo)識(shí)是否存在于預(yù)先配置好的可疑接口標(biāo)志列表L0中,根據(jù)判斷結(jié)果繼續(xù)判斷請(qǐng)求的接口標(biāo)識(shí)是否存在于預(yù)先配置好的轉(zhuǎn)發(fā)接口標(biāo)識(shí)列表L1中,并根據(jù)兩次判斷結(jié)果實(shí)施相應(yīng)操作;具體包括:
判斷所述A2步驟中客戶端遠(yuǎn)程過程調(diào)用的接口標(biāo)識(shí)是否存在于預(yù)先配置好的可疑接口標(biāo)識(shí)列表L0中,當(dāng)不存在于L0中時(shí),則判斷請(qǐng)求的接口標(biāo)識(shí)是否存在于預(yù)先配置好的轉(zhuǎn)發(fā)接口標(biāo)識(shí)列表L1中,當(dāng)存在于L0中時(shí),則將進(jìn)程間調(diào)用關(guān)系信息插入到查詢模塊中,表明該次遠(yuǎn)程過程調(diào)用請(qǐng)求為代理轉(zhuǎn)發(fā)過程調(diào)用,并結(jié)束實(shí)施步驟;
當(dāng)A2步驟中的接口標(biāo)識(shí)不存在于L0且同時(shí)不存在于L1時(shí),判斷進(jìn)程間調(diào)用關(guān)系信息中的客戶端進(jìn)程ID是否存在于集合E0中,如果存在,則將進(jìn)程間調(diào)用關(guān)系信息插入到查詢模塊中并結(jié)束實(shí)施步驟,否則,直接結(jié)束實(shí)施該步驟;
當(dāng)A2步驟中接口標(biāo)識(shí)存在于L0時(shí),判斷進(jìn)程間調(diào)用關(guān)系信息中的客戶端進(jìn)程ID是否存在于集合E0中,如果集合E0中存在該客戶端進(jìn)程ID,則記錄和告警該次請(qǐng)求為惡意的遠(yuǎn)程過程調(diào)用,并結(jié)束實(shí)施步驟;
如果集合E0不存在該客戶端進(jìn)行ID,則將A3步驟的調(diào)用關(guān)系信息中的客戶端進(jìn)程ID和線程ID作為檢索條件T(P,T);具體包括:
B1、根據(jù)檢索條件T(P,T)在查詢模塊中搜索相同的服務(wù)端進(jìn)程ID和服務(wù)端線程ID的調(diào)用關(guān)系信息關(guān)系I,如果關(guān)系I為空,則表明該次過程調(diào)用請(qǐng)求為正常調(diào)用,并結(jié)束實(shí)施步驟;
B2、判斷關(guān)系I中的客戶端進(jìn)程ID是否存在于可疑進(jìn)程信息集合E0中,如果集合E0不存在該進(jìn)程ID,則將關(guān)系I的客戶端進(jìn)程ID和線程ID作為檢索條件T(P,T)重復(fù)B1步驟;
B3、如果B2步驟中的集合E0中存在進(jìn)程關(guān)系I的客戶端進(jìn)程ID,則記錄和告警該次請(qǐng)求為惡意的遠(yuǎn)程過程調(diào)用,并結(jié)束實(shí)施步驟;
如果集合E0不存在客戶端進(jìn)程ID,則以T(P,T)為檢索條件搜索相應(yīng)的調(diào)用關(guān)系信息關(guān)系I,判斷I是否存在于集合E0,并根據(jù)判斷結(jié)果實(shí)施相應(yīng)操作。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于成都安思科技有限公司,未經(jīng)成都安思科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110008594.0/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 惡意特征數(shù)據(jù)庫(kù)的建立方法、惡意對(duì)象檢測(cè)方法及其裝置
- 用于檢測(cè)惡意鏈接的方法及系統(tǒng)
- 惡意信息識(shí)別方法、惡意信息識(shí)別裝置及系統(tǒng)
- 主動(dòng)式移動(dòng)終端惡意軟件網(wǎng)絡(luò)流量數(shù)據(jù)集獲取方法及系統(tǒng)
- 一種大數(shù)據(jù)告警平臺(tái)系統(tǒng)及其方法
- 一種追溯惡意進(jìn)程的方法、裝置及存儲(chǔ)介質(zhì)
- 一種相似惡意軟件推薦方法、裝置、介質(zhì)和設(shè)備
- 軟件惡意行為檢測(cè)方法及系統(tǒng)
- 惡意樣本增強(qiáng)方法、惡意程序檢測(cè)方法及對(duì)應(yīng)裝置
- 惡意語(yǔ)音樣本的確定方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 用于提供遠(yuǎn)程幫助的方法和服務(wù)器
- 遠(yuǎn)程登錄會(huì)話維護(hù)方法、遠(yuǎn)程登錄代理和計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)
- 汽車遠(yuǎn)程控制裝置和方法
- 一種基于EMS系統(tǒng)的變電站遠(yuǎn)程監(jiān)控系統(tǒng)
- 遠(yuǎn)程控制終端、遠(yuǎn)程控制方法、遠(yuǎn)程受控終端和遠(yuǎn)程受控方法
- 對(duì)遠(yuǎn)程受控終端的受控方式進(jìn)行自定義的裝置及方法
- 一種基于互聯(lián)網(wǎng)的移動(dòng)遠(yuǎn)程醫(yī)療綜合服務(wù)系統(tǒng)
- 一種遠(yuǎn)程控制方法、裝置及存儲(chǔ)介質(zhì)
- 一種遠(yuǎn)程炒菜機(jī)、遠(yuǎn)程炒菜機(jī)系統(tǒng)及遠(yuǎn)程炒菜方法
- 一種計(jì)算機(jī)遠(yuǎn)程控制組件
- 溯源交互系統(tǒng)及溯源系統(tǒng)交互方法
- 單溯源碼農(nóng)產(chǎn)品分級(jí)溯源管理系統(tǒng)及方法
- 多溯源碼農(nóng)產(chǎn)品分級(jí)溯源管理系統(tǒng)及方法
- 食品安全溯源系統(tǒng)及方法
- 一種基于區(qū)塊鏈的溯源數(shù)據(jù)的獲取方法及相關(guān)設(shè)備
- 溯源方法、溯源裝置、溯源系統(tǒng)和存儲(chǔ)介質(zhì)
- 一種基于區(qū)塊鏈技術(shù)的溯源應(yīng)用系統(tǒng)
- 一種基于區(qū)塊鏈技術(shù)的溯源管理系統(tǒng)
- 一種聚合溯源的方法和相關(guān)裝置
- 一種醫(yī)學(xué)實(shí)驗(yàn)室監(jiān)管溯源系統(tǒng)及方法





