[發(fā)明專利]一種PDF文件信任過濾及分析方法、裝置、設(shè)備及介質(zhì)在審
| 申請(qǐng)?zhí)枺?/td> | 202110783952.5 | 申請(qǐng)日: | 2021-07-12 |
| 公開(公告)號(hào): | CN113536300A | 公開(公告)日: | 2021-10-22 |
| 發(fā)明(設(shè)計(jì))人: | 劉華;范淵;劉博 | 申請(qǐng)(專利權(quán))人: | 杭州安恒信息技術(shù)股份有限公司 |
| 主分類號(hào): | G06F21/55 | 分類號(hào): | G06F21/55;G06F21/53;G06F21/56;G06F40/205 |
| 代理公司: | 北京集佳知識(shí)產(chǎn)權(quán)代理有限公司 11227 | 代理人: | 丁曼曼 |
| 地址: | 310000 浙江省*** | 國(guó)省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 pdf 文件 信任 過濾 分析 方法 裝置 設(shè)備 介質(zhì) | ||
本申請(qǐng)公開了一種PDF文件信任過濾及分析方法、裝置、設(shè)備及介質(zhì)。該方法包括:獲取待分析PDF文件;根據(jù)鍵名前綴符從所述待分析PDF文件中提取出所有通用鍵名;判斷所述通用鍵名中是否存在預(yù)設(shè)特殊鍵名,并根據(jù)判斷結(jié)果確定所述待分析PDF文件的文件類型;其中,所述文件類型包括可信文件和不可信文件,所述不可信文件包括惡意文件和非惡意文件;將文件類型為所述不可信文件的所述待分析PDF文件送入沙箱進(jìn)行動(dòng)態(tài)分析,以生成文件分析結(jié)果。可見,通過基于鍵名的初次靜態(tài)分析進(jìn)行篩選,可以節(jié)省沙箱動(dòng)態(tài)分析時(shí)間和資源上的開銷,從而提高對(duì)PDF文檔的分析性能和效率。
技術(shù)領(lǐng)域
本發(fā)明涉及文件檢測(cè)技術(shù)領(lǐng)域,特別涉及一種PDF文件信任過濾及分析方法、裝置、設(shè)備及介質(zhì)。
背景技術(shù)
當(dāng)前,為維護(hù)網(wǎng)絡(luò)安全常常需要對(duì)網(wǎng)絡(luò)中的惡意文件進(jìn)行檢測(cè),網(wǎng)絡(luò)中存在各種類型文件,其中PDF文件類型占較大一部分,因此,針對(duì)PDF惡意文件的檢測(cè)十分重要。現(xiàn)有技術(shù)中,企業(yè)的安全檢測(cè)分析系統(tǒng)都有配帶沙箱檢測(cè)功能,將網(wǎng)絡(luò)流量或郵件附件中獲取的文件提交沙箱進(jìn)行動(dòng)態(tài)分析,但由于實(shí)際應(yīng)用中絕大部分PDF文件為安全文件,不包含任何惡意代碼或附件,通過沙箱或沙盒對(duì)獲取的每個(gè)文件進(jìn)行動(dòng)態(tài)分析,會(huì)占用大量沙箱運(yùn)行時(shí)間,降低惡意文件檢測(cè)效率。
現(xiàn)有技術(shù)中,還通過對(duì)PDF文檔進(jìn)行特征和內(nèi)容提取,然后利用規(guī)則庫(kù)或特征庫(kù)進(jìn)行靜態(tài)分析來判斷是否為惡意PDF文檔。例如,查詢已知文件數(shù)據(jù)庫(kù)并確認(rèn)待檢測(cè)PDF文檔是否有檢測(cè)記錄,提取待檢測(cè)PDF文檔中的惡意攻擊載荷代碼并作為靜態(tài)檢測(cè)和動(dòng)態(tài)檢測(cè)的輸入,但通常情況下PDF文檔帶有腳本等載荷,通過檢測(cè)其惡意特征來判斷是否惡意并不能完全確定是惡意;再比如,通過提取PDF文檔的樹形結(jié)構(gòu),并基于樹形結(jié)構(gòu)生成結(jié)構(gòu)矩陣,然后對(duì)樹形結(jié)構(gòu)的節(jié)點(diǎn)的對(duì)象內(nèi)容進(jìn)行特征提取得到特征數(shù)據(jù),再將特征數(shù)據(jù)輸入預(yù)先構(gòu)建的檢測(cè)模型處理以得到分類結(jié)果,最后將分類結(jié)果和結(jié)構(gòu)矩陣合并成擴(kuò)展矩陣并輸入卷積神經(jīng)網(wǎng)絡(luò),由卷積神經(jīng)網(wǎng)絡(luò)輸出PDF文檔的檢測(cè)結(jié)果,但通過對(duì)象內(nèi)容數(shù)據(jù)特征判斷是否惡意,對(duì)內(nèi)容混淆若加密內(nèi)容依然不能準(zhǔn)確判斷是否惡意。靜態(tài)分析雖然不需要對(duì)文件進(jìn)行實(shí)際運(yùn)行,但通過靜態(tài)分析對(duì)規(guī)則庫(kù)的質(zhì)量要求高,通過靜態(tài)分析直接判斷是否為惡意文件的準(zhǔn)確率較低,會(huì)存在大量漏報(bào)和誤報(bào)行為。
發(fā)明內(nèi)容
有鑒于此,本發(fā)明的目的在于提供一種PDF文件信任過濾及分析方法、裝置、設(shè)備及介質(zhì),能夠提高對(duì)PDF文檔的分析性能和效率。其具體方案如下:
第一方面,本申請(qǐng)公開了一種PDF文件信任過濾及分析方法,包括:
獲取待分析PDF文件;
根據(jù)鍵名前綴符從所述待分析PDF文件中提取出所有通用鍵名;
判斷所述通用鍵名中是否存在預(yù)設(shè)特殊鍵名,并根據(jù)判斷結(jié)果確定所述待分析PDF文件的文件類型;其中,所述文件類型包括可信文件和不可信文件,所述不可信文件包括惡意文件和非惡意文件;
將文件類型為所述不可信文件的所述待分析PDF文件送入沙箱進(jìn)行動(dòng)態(tài)分析,以生成文件分析結(jié)果。
可選的,所述獲取待分析PDF文件,包括:
獲取網(wǎng)絡(luò)流量文件;
將PDF格式文件對(duì)應(yīng)的頭部字段和尾部字段作為篩選條件,并利用所述篩選條件從所述網(wǎng)絡(luò)流量文件中篩選出PDF文件作為所述待分析PDF文件。
可選的,所述根據(jù)鍵名前綴符從所述待分析PDF文件中提取出所有通用鍵名,包括:
對(duì)所述待分析PDF文件進(jìn)行文件結(jié)構(gòu)解析得到解析后文件,通過字典標(biāo)識(shí)符從所述解析后文件中定位出目標(biāo)內(nèi)容字段;
根據(jù)所述鍵名前綴符提取所述目標(biāo)內(nèi)容字段中包含的所有通用鍵名。
可選的,所述根據(jù)鍵名前綴符從所述待分析PDF文件中提取出所有通用鍵名之后,還包括:
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于杭州安恒信息技術(shù)股份有限公司,未經(jīng)杭州安恒信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110783952.5/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 用名稱空間和策略來調(diào)整信任關(guān)系的方法和系統(tǒng)
- 一種用于實(shí)現(xiàn)可信可控網(wǎng)絡(luò)協(xié)議的方法
- 一種基于信任度評(píng)估的自適應(yīng)信任協(xié)商系統(tǒng)和方法
- 一種用于普適環(huán)境下實(shí)體信任值的預(yù)測(cè)方法
- 對(duì)等組警戒
- 一種面向車聯(lián)網(wǎng)的分層信任模型及其信任值計(jì)算方法
- 一種跨網(wǎng)數(shù)據(jù)安全交換設(shè)備
- 一種跨網(wǎng)數(shù)據(jù)安全交換設(shè)備
- 一種物聯(lián)網(wǎng)節(jié)點(diǎn)的信任度評(píng)價(jià)方法、裝置、設(shè)備及介質(zhì)
- 一種基于情境感知的在線學(xué)習(xí)社區(qū)學(xué)伴推薦方法及系統(tǒng)





