[发明专利]一种异常检测方法、装置及系统无效
| 申请号: | 200810212005.5 | 申请日: | 2008-09-09 |
| 公开(公告)号: | CN101360023A | 公开(公告)日: | 2009-02-04 |
| 发明(设计)人: | 崔巍;顾凌志;杨玉奇;杜欢;白皓文 | 申请(专利权)人: | 成都市华为赛门铁克科技有限公司 |
| 主分类号: | H04L12/26 | 分类号: | H04L12/26;H04L29/06 |
| 代理公司: | 北京集佳知识产权代理有限公司 | 代理人: | 逯长明 |
| 地址: | 611731四川省*** | 国省代码: | 四川;51 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 异常 检测 方法 装置 系统 | ||
1、一种异常检测方法,其特征在于,包括:
监控软件访问注册表的行为;
当所述软件访问所述注册表的行为属于异常行为特征模型和/或不属于正常行为特征模型时,确定所述软件为恶意软件;
所述正常行为特征模型是通对所述注册表正常访问建模得到的,所述异常行为特征模型是通过对所述注册表异常访问建模得到的。
2、根据权利要求1所述方法,其特征在于,所述对注册表异常访问建模的步骤为:
对异常访问所述注册表的行为进行特征提取以得到异常特征;
保存所述异常特征,得到异常行为特征模型。
3、根据权利要求2所述方法,其特征在于,得到异常特征之后还包括:
使用异常检测算法对所述异常特征进行扩充,并将扩充得到的异常特征保存在异常行为特征模型中。
4、根据权利要求1至3任意一项所述方法,其特征在于,当得到异常行为特征模型和正常行为特征模型之后还包括:
对监控到的软件访问所述注册表的行为进行概率计算,所述概率为正常访问特征或异常访问特征的概率;
当所述概率更靠近异常行为特征时确定所述软件访问所述注册表的行为为异常访问,当所述概率更靠近正常行为特征时确定所述软件访问所述注册表的行为为正常访问。
5、一种异常检测装置,其特征在于,包括:
监控单元:用于对软件访问注册表的行为进行监控;
判断单元:用于当所述软件访问所述注册表的行为属于异常行为特征模型和/或不属于正常行为特征模型时,确定所述软件为恶意软件;
其中,所述正常行为特征模型是通对所述注册表正常访问建模得到的,所述异常行为特征模型是通过对所述注册表异常访问建模得到的。
6、根据权利要求5所述装置,其特征在于,还包括:
异常特征提取单元,用于对异常访问所述注册表的行为进行特征提取以得到异常特征;
建异常模型单元,用于保存所述异常特征,得到异常行为特征模型。
7、根据权利要求5所述装置,其特征在于,还包括:
扩充单元,用于使用异常检测算法对所述异常特征进行扩充,并将扩充得到的异常特征保存在异常特征模型中。
8、根据权利要求5至7任意一项所述装置,其特征在于,还包括:
概率计算单元,用于对监控到的软件访问所述注册表的行为进行概率计算;所述概率为所述访问为正常访问特征或异常访问特征的概率;
访问判断单元,用于当所述概率更靠近异常行为特征时确定所述访问为异常访问,当所述概率更靠近正常行为特征时确定所述访问为正常访问。
9、一种异常检测系统,其特征在于,包括:
注册表,异常检测装置;
其中,所述异常检测装置,用于监控软件访问所述注册表的行为;当所述软件访问所述注册表的行为属于异常行为特征模型和/或不属于正常行为特征模型时,确定所述软件为恶意软件;所述正常行为特征模型是通过对所述注册表正常访问建模得到的,所述异常行为特征模型是通过对所述注册表异常访问建模得到的。
10、根据权利要求9所述系统,其特征在于,
所述异常检测装置,还用于对异常访问所述注册表的行为进行特征提取以得到异常特征;保存所述异常特征,得到所述异常行为特征模型。
11、根据权利要求10所述系统,其特征在于,
所述异常检测装置,还用于使用异常检测算法对所述异常特征进行扩充,并将扩充得到的异常特征保存在异常行为特征模型中。
12、根据权利要求9至11所述系统,其特征在于,
所述异常检测装置,还用于对监控到的软件访问注册表的行为进行概率计算,所述概率为正常访问特征或异常访问特征的概率;当所述概率更靠近异常行为特征时确定所述软件访问所述注册表的行为为异常访问,当所述概率更靠近正常行为特征时确定所述软件访问所述注册表的行为为正常访问。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于成都市华为赛门铁克科技有限公司,未经成都市华为赛门铁克科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200810212005.5/1.html,转载请声明来源钻瓜专利网。
- 上一篇:基于小波去噪算法的最大似然估计器的小波域值去噪方法
- 下一篇:液体注气系统





