[發明專利]一種檢測偽裝起始地址的內核線程的方法及裝置有效
| 申請號: | 202110203553.7 | 申請日: | 2021-02-23 |
| 公開(公告)號: | CN113010885B | 公開(公告)日: | 2021-10-15 |
| 發明(設計)人: | 代鵬 | 申請(專利權)人: | 安芯網盾(北京)科技有限公司 |
| 主分類號: | G06F21/55 | 分類號: | G06F21/55;G06F21/56 |
| 代理公司: | 北京中創云知識產權代理事務所(普通合伙) 11837 | 代理人: | 徐輝 |
| 地址: | 100094 北京市海淀區西北旺鎮*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 檢測 偽裝 起始 地址 內核 線程 方法 裝置 | ||
1.一種檢測偽裝起始地址的內核線程的方法,其特征在于,所述方法包括以下步驟:
步驟S1,創建多個內核線程,當前操作系統的每一個內核等待函數由至少一個所述內核線程調用;所述多個內核線程進入等待狀態時,獲取每個所述內核線程的第一棧特征組成第一棧特征集;
步驟S2,遍歷當前系統的所有內核線程,獲取每個處于等待狀態的內核線程的第二棧特征;
步驟S3,如果所述第二棧特征與所述第一棧特征集中的第一棧特征匹配,則執行步驟S4;
步驟S4,比對所述處于等待狀態的內核線程調用所述等待函數時的返回地址與所述處于等待狀態的內核線程的線程起始地址是否在同一內核模塊內,如果比對結果為否,則判定所述處于等待狀態的內核線程為偽裝起始地址的內核線程;
所述第一棧特征是創建的內核線程進入到等待狀態時的棧指針指向的棧地址到調用等待函數時存放第一返回地址的棧地址之間的這一段內存的固定數據特征;
所述第二棧特征是處于等待狀態的內核線程的棧指針指向的棧地址到所述內核線程調用等待函數時存放第二返回地址的棧地址之間的這一段內存的固定數據特征。
2.如權利要求1所述的檢測偽裝起始地址的內核線程的方法,其特征在于,所述固定數據特征包括下列任意一項或其組合:常量、字符串、返回函數地址、所述常量、字符串、返回函數地址相對于棧指針的偏移信息或所述常量、字符串、返回函數地址相互之間的偏移、關聯信息。
3.如權利要求2所述的檢測偽裝起始地址的內核線程的方法,其特征在于,判定所述處于等待狀態的內核線程為偽裝起始地址的內核線程之后,上報風險。
4.一種檢測偽裝起始地址的內核線程的裝置,其特征在于,所述裝置包括:
獲取第一棧特征模塊,用于創建多個內核線程,當前操作系統的每一個內核等待函數由至少一個所述內核線程調用;所述多個內核線程進入等待狀態時,獲取每個所述內核線程的第一棧特征組成第一棧特征集;
獲取第二棧特征模塊,用于遍歷當前系統的所有內核線程,獲取每個處于等待狀態的內核線程的第二棧特征;
匹配模塊,用于判斷所述第二棧特征與所述第一棧特征集中的第一棧特征是否匹配;
判定模塊,用于在所述匹配模塊判斷結果為匹配的情況下,比對所述處于等待狀態的內核線程調用所述等待函數時的返回地址與所述處于等待狀態的內核線程的線程起始地址是否在同一內核模塊內,如果比對結果為否,則判定所述處于等待狀態的內核線程為偽裝起始地址的內核線程;
所述第一棧特征是創建的內核線程進入到等待狀態時的棧指針指向的棧地址到調用等待函數時存放第一返回地址的棧地址之間的這一段內存的固定數據特征;
所述第二棧特征是處于等待狀態的內核線程的棧指針指向的棧地址到所述內核線程調用等待函數時存放第二返回地址的棧地址之間的這一段內存的固定數據特征。
5.如權利要求4所述的檢測偽裝起始地址的內核線程的裝置,其特征在于,
所述固定數據特征包括下列任意一項或其組合:常量、字符串、返回函數地址、所述常量、字符串、返回函數地址相對于棧指針的偏移信息或所述常量、字符串、返回函數地址相互之間偏移、關聯信息。
6.如權利要求5所述的檢測偽裝起始地址的內核線程的裝置,其特征在于,所述裝置進一步包括上報風險模塊,用于在所述判定模塊判定所述處于等待狀態的內核線程為偽裝起始地址的內核線程之后,上報風險。
7.一種檢測偽裝起始地址的內核線程的系統,包括處理器和存儲器,其特征在于,所述存儲器中存儲有計算機程序,所述處理器被設置為運行所述計算機程序以執行所述權利要求1-3任一項所述的檢測偽裝起始地址的內核線程的方法。
8.一種計算機可讀存儲介質,其特征在于,所述計算機可讀存儲介質中存儲有計算機程序,其中,所述計算機程序用于由處理器加載并執行如權利要求1-3任一項所述的檢測偽裝起始地址的內核線程的方法。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于安芯網盾(北京)科技有限公司,未經安芯網盾(北京)科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110203553.7/1.html,轉載請聲明來源鉆瓜專利網。





