[發(fā)明專利]一種基于誘餌文件監(jiān)控的勒索病毒行為檢測(cè)方法及系統(tǒng)在審
| 申請(qǐng)?zhí)枺?/td> | 202310224980.2 | 申請(qǐng)日: | 2023-03-09 |
| 公開(kāi)(公告)號(hào): | CN116561744A | 公開(kāi)(公告)日: | 2023-08-08 |
| 發(fā)明(設(shè)計(jì))人: | 鄧高見(jiàn);楊建;馬多耀;李曉明;李宜花 | 申請(qǐng)(專利權(quán))人: | 中科天御(蘇州)科技有限公司 |
| 主分類號(hào): | G06F21/56 | 分類號(hào): | G06F21/56;G06F21/55 |
| 代理公司: | 暫無(wú)信息 | 代理人: | 暫無(wú)信息 |
| 地址: | 215000 江蘇省蘇州市姑蘇區(qū)江*** | 國(guó)省代碼: | 江蘇;32 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 誘餌 文件 監(jiān)控 勒索 病毒 行為 檢測(cè) 方法 系統(tǒng) | ||
1.一種基于文件誘餌監(jiān)控的勒索病毒行為檢測(cè)方法,其步驟為:
步驟1)管理員制定構(gòu)造不同類型誘餌文件的基本規(guī)則,并按照規(guī)則生成不同類型、大小、創(chuàng)建時(shí)間、修改時(shí)間等若干誘餌文件;
步驟2)設(shè)置利用誘餌文件檢測(cè)勒索病毒行為的處理方式,并將生成的誘餌文件部署到系統(tǒng)指定位置上;
步驟3)監(jiān)控所部署的誘餌文件的變化,排除用戶誤操作的可能,可以準(zhǔn)確及時(shí)檢測(cè)出勒索病毒;
步驟4)記錄監(jiān)控到的勒索病毒訪問(wèn)系統(tǒng)API的操作到日志中,可以用于評(píng)估該勒索病毒的行為,并完善誘餌文件構(gòu)造、部署和檢測(cè)的規(guī)則。
2.如權(quán)利要求1所述的方法,其特征在于,步驟1)中,所述誘餌文件,指的是安置在系統(tǒng)中的模擬真實(shí)存在文件的文件;所述構(gòu)造不同類型誘餌文件的基本規(guī)則指的是如何從零打造誘餌文件的基本規(guī)則,在本系統(tǒng)中主要包括:誘餌文件的文件名應(yīng)該盡量保證勒索病毒在遍歷文件夾時(shí)第一個(gè)就會(huì)遍歷到誘餌文件,按照系統(tǒng)API慣例一般是文件名按照Unicode排序的最前面和最后面,每個(gè)文件夾部署兩個(gè)誘餌文件也減少了對(duì)原有系統(tǒng)的更改和影響;誘餌文件的類型應(yīng)該與當(dāng)前文件夾中多數(shù)文件的類型相同,或者構(gòu)造為常見(jiàn)的類型,比如word文檔或源代碼文件;誘餌文件應(yīng)該填充對(duì)應(yīng)文件類型的內(nèi)容,一般包括該類型文件的文件頭和符合該類型文件的文件內(nèi)容;按照一般文件的創(chuàng)建和使用慣例,生成的誘餌文件的創(chuàng)建時(shí)間、訪問(wèn)時(shí)間、最后修改時(shí)間等信息也應(yīng)該符合邏輯。
3.如權(quán)利要求1所述的方法,其特征在于,步驟2)中,所述利用誘餌文件檢測(cè)勒索病毒行為的處理方式主要包括以下兩種:審計(jì)模式和實(shí)時(shí)檢測(cè)模式;其中審計(jì)模式監(jiān)測(cè)并記錄勒索病毒的行為,但并不阻斷其操作,一般是在實(shí)驗(yàn)環(huán)境中進(jìn)行;實(shí)時(shí)檢測(cè)模式在實(shí)際系統(tǒng)中進(jìn)行應(yīng)用,采用檢測(cè)并阻斷的模式,第一時(shí)間檢測(cè)到勒索病毒就及時(shí)清理勒索病毒的進(jìn)程,使其對(duì)系統(tǒng)造成最小的傷害;所述的誘餌文件部署位置,一般參考以下幾類位置:一種是自己確認(rèn)的敏感文件的保存位置,比如自己的代碼文件和文檔等等;第二種是我的文檔、下載、圖片、音樂(lè)、視頻、桌面等常用文件夾;第三種是系統(tǒng)和各類應(yīng)用最近訪問(wèn)的文件所在的位置,這些位置一般是可變的,因此此類誘餌文件對(duì)應(yīng)的部署位置也是動(dòng)態(tài)變化的。
4.如權(quán)利要求1所述的方法,其特征在于,步驟3)中,所述的監(jiān)控所部署的誘餌文件的變化,由于勒索病毒的目的就是加密系統(tǒng)中的文件或者加密后刪除系統(tǒng)中的文件,因此這里我們只監(jiān)控針對(duì)所部署的誘餌文件進(jìn)行的寫入事件和刪除事件。
5.如權(quán)利要求1所述的方法,其特征在于,步驟4)中,所述記錄監(jiān)控到的勒索病毒訪問(wèn)系統(tǒng)API的操作到日志中,指的是記錄日志粒度應(yīng)該至少達(dá)到系統(tǒng)API的調(diào)用細(xì)節(jié),這樣就能夠?qū)账鞑《镜男袨檫M(jìn)行一個(gè)詳細(xì)的了解。
6.如權(quán)利要求1所述的方法,其特征在于,步驟5)中,所述完善誘餌文件構(gòu)造、部署和檢測(cè)的規(guī)則指的是利用權(quán)利要求7中所述的方法總結(jié)出勒索病毒的特征,將之前規(guī)則沒(méi)有覆蓋到的特征進(jìn)行完善的過(guò)程。
7.一種基于文件誘餌監(jiān)控的勒索病毒行為檢測(cè)系統(tǒng),其特征在于,基于誘餌文件的生成、部署和監(jiān)控進(jìn)行勒索病毒行為檢測(cè)的系統(tǒng);其中,核心模塊包括:誘餌文件構(gòu)造模塊、誘餌文件生成模塊、誘餌文件部署模塊、誘餌文件監(jiān)控模塊、勒索病毒實(shí)時(shí)檢測(cè)模塊、日志記錄模塊和勒索病毒分析模塊;其中,
所述誘餌文件構(gòu)造模塊,用于制定構(gòu)造誘餌文件的基本規(guī)則,后續(xù)誘餌文件生成都是依據(jù)這些基本規(guī)則;
所述誘餌文件生成模塊,用于按照事先制定的誘餌文件構(gòu)造規(guī)則和勒索軟件分析模塊分析出的新規(guī)則生成相應(yīng)的誘餌文件;
所述誘餌文件部署模塊,用于將誘餌文件生成模塊生成的誘餌文件部署到系統(tǒng)中制定的位置中;
所述誘餌文件監(jiān)控模塊,用于監(jiān)控針對(duì)誘餌文件部署模塊部署的誘餌文件的寫入事件和刪除事件;
所述勒索病毒實(shí)時(shí)檢測(cè)模塊,用于根據(jù)誘餌文件監(jiān)控模塊的給出信息檢測(cè)勒索病毒,并結(jié)束勒索病毒進(jìn)程;
所述日志記錄模塊,用于在審計(jì)模式下面記錄勒索病毒訪問(wèn)各個(gè)文件的順序和訪問(wèn)系統(tǒng)API的詳細(xì)日志;
所述勒索病毒分析模塊,用于根據(jù)日志記錄模塊記錄的日志信息,完善誘餌文件構(gòu)造模塊的規(guī)則、誘餌文件部署模塊的部署位置和誘餌文件監(jiān)控模塊的監(jiān)控方法。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中科天御(蘇州)科技有限公司,未經(jīng)中科天御(蘇州)科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202310224980.2/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 多級(jí)校內(nèi)監(jiān)控系統(tǒng)
- 多級(jí)校內(nèi)監(jiān)控系統(tǒng)
- 一種范圍廣、力度大的校內(nèi)監(jiān)控系統(tǒng)
- 一種監(jiān)控的方法及系統(tǒng)
- 設(shè)備的監(jiān)控方法、裝置、系統(tǒng)和空調(diào)
- 多級(jí)校內(nèi)監(jiān)控系統(tǒng)
- 設(shè)備監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 風(fēng)險(xiǎn)雷達(dá)預(yù)警的監(jiān)控方法及系統(tǒng)
- 區(qū)塊鏈網(wǎng)絡(luò)監(jiān)控系統(tǒng)、裝置及方法
- 基于機(jī)器視覺(jué)的車站客流安全智能監(jiān)控系統(tǒng)





