[發明專利]惡意文件的處理方法、裝置、系統、電子裝置和存儲介質有效
| 申請號: | 202110656274.6 | 申請日: | 2021-06-11 |
| 公開(公告)號: | CN113282928B | 公開(公告)日: | 2022-12-20 |
| 發明(設計)人: | 金經南;范淵;楊勃 | 申請(專利權)人: | 杭州安恒信息技術股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56;G06F11/14;G06F16/906;G06K9/62 |
| 代理公司: | 杭州華進聯浙知識產權代理有限公司 33250 | 代理人: | 金無量 |
| 地址: | 310051 浙江省*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 惡意 文件 處理 方法 裝置 系統 電子 存儲 介質 | ||
1.一種惡意文件的處理方法,其特征在于,所述方法包括:
獲取新增未知文件,并基于預設的特征數據庫生成分類器;
在所述新增未知文件的運行時間大于或等于預設時間的情況下,將所述新增未知文件的行為特征信息以及所述特征數據庫輸入至所述分類器,并輸出第一分類結果;基于所述第一分類結果檢測所述新增未知文件是否屬于惡意文件;
在所述新增未知文件的運行時間小于所述預設時間的情況下,將所述新增未知文件的文件哈希信息以及所述特征數據庫輸入至所述分類器,并輸出第二分類結果;基于所述第二分類結果檢測所述新增未知文件是否屬于所述惡意文件;
所述預設時間是預先設置的通常文件啟動所需要的時間;
在檢測結果為所述新增未知文件屬于所述惡意文件的情況下,分類器檢測成功,發送告警信息至終端設備以進行報警,并基于所述新增未知文件更新所述特征數據庫,否則,分類器檢測失敗。
2.根據權利要求1所述的處理方法,其特征在于,所述基于所述第一分類結果檢測所述新增未知文件是否屬于惡意文件之后,所述方法還包括:
在所述檢測結果為所述新增未知文件屬于非惡意文件的情況下,將獲取到的所述新增未知文件運行時的系統指標與預設閾值進行對比;
在對比結果為所述系統指標大于或等于所述預設閾值的情況下,檢測所述新增未知文件是否存在攻擊行為;
若檢測到所述新增未知文件存在所述攻擊行為,則重新檢測所述新增未知文件是否屬于所述惡意文件。
3.根據權利要求1所述的處理方法,其特征在于,所述在所述檢測結果為所述新增未知文件屬于所述惡意文件的情況下,所述方法還包括:
若所述文件哈希信息與所述特征數據庫完全匹配,則終止所述惡意文件產生的所有進程,或者,將所述惡意文件處于禁止訪問狀態和禁止調用狀態。
4.根據權利要求1所述的處理方法,其特征在于,所述基于預設的特征數據庫生成分類器包括:
利用SOM算法,對所述特征數據庫內存儲的已知惡意文件進行取樣得到訓練樣本數據,并基于所述訓練樣本數據生成所述分類器。
5.根據權利要求1至4任一項所述的處理方法,其特征在于,所述獲取新增未知文件包括:
獲取掃描到的待檢測文件;
將所述待檢測文件與預存儲在遠程服務器的備份數據進行對比,得到所述新增未知文件;其中,將獲取到的所述新增未知文件存儲在所述遠程服務器上。
6.一種惡意文件的處理裝置,其特征在于,所述裝置包括:獲取模塊、分類模塊、檢測模塊和告警模塊;
所述獲取模塊,用于獲取新增未知文件,并基于預設的特征數據庫生成分類器;
所述分類模塊,用于在所述新增未知文件的運行時間大于或等于預設時間的情況下,將所述新增未知文件的行為特征信息以及所述特征數據庫輸入至所述分類器,并輸出第一分類結果;在所述新增未知文件的運行時間小于所述預設時間的情況下,將所述新增未知文件的文件哈希信息以及所述特征數據庫輸入至所述分類器,并輸出第二分類結果;
所述檢測模塊,用于基于所述第一分類結果檢測所述新增未知文件是否屬于惡意文件;基于所述第二分類結果檢測所述新增未知文件是否屬于所述惡意文件;
所述告警模塊,用于在檢測結果為所述新增未知文件屬于所述惡意文件的情況下,分類器檢測成功,發送告警信息至終端設備以進行報警,并基于所述新增未知文件更新所述特征數據庫,否則,分類器檢測失敗。
7.一種惡意文件的處理系統,其特征在于,所述系統包括:終端設備、傳輸設備以及服務器設備;其中,所述終端設備通過傳輸設備連接服務器設備;
所述終端設備用于顯示告警信息;
所述傳輸設備用于傳輸所述告警信息;
所述服務器設備用于執行如權利要求1至5中任一項所述的惡意文件的處理方法。
8.一種電子裝置,包括存儲器和處理器,其特征在于,所述存儲器中存儲有計算機程序,所述處理器被設置為運行所述計算機程序以執行權利要求1至5中任一項所述的惡意文件的處理方法。
9.一種存儲介質,其特征在于,所述存儲介質中存儲有計算機程序,其中,所述計算機程序被設置為運行時執行權利要求1至5中任一項所述的惡意文件的處理方法。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州安恒信息技術股份有限公司,未經杭州安恒信息技術股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110656274.6/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種磁性粉體節流閥
- 下一篇:一種高噴注漿體內置預應力砼樁施工工藝





