[发明专利]用于保护计算机系统免遭恶意对象活动侵害的系统和方法在审
申请号: | 201210050079.X | 申请日: | 2012-02-29 |
公开(公告)号: | CN102629310A | 公开(公告)日: | 2012-08-08 |
发明(设计)人: | 米哈伊尔·A·帕夫柳席奇卡;弗拉季斯拉夫·V·马蒂嫩科;尤里·G·斯洛博迪亚努克 | 申请(专利权)人: | 卡巴斯基实验室封闭式股份公司 |
主分类号: | G06F21/20 | 分类号: | G06F21/20 |
代理公司: | 北京市磐华律师事务所 11336 | 代理人: | 顾珊;魏宁 |
地址: | 俄罗斯联*** | 国省代码: | 俄罗斯;RU |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 用于 保护 计算机系统 免遭 恶意 对象 活动 侵害 系统 方法 | ||
1.一种用于计算机恶意软件防护的方法,所述方法包括:
对计算机上一个或多个进程的执行事件进行监控;
识别所述被监控事件之中的可核查事件,其中所述可核查事件至少包括文件的创建、更改或者删除事件,系统注册表的参数和值的创建、更改或者删除事件,以及由在计算机上所执行的进程进行的网络访问事件;
在单独的文件、注册表以及网络事件日志中记录所述识别出的可核查事件;
对计算机上的一个或多个软件对象执行恶意软件检查;
如果确定了对象是恶意的,那么从所述文件、注册表和网络事件日志中识别一个或多个与所述恶意对象相关联的文件、注册表以及网络事件;
对与所述恶意对象相关联的一个或多个文件事件执行回退操作;
对与所述恶意对象相关联的一个或多个注册表事件执行回退操作;
终止与所述恶意对象相关联的一个或多个网络连接。
2.根据权利要求1的方法,其中执行文件事件的回退操作包括:
基于所述识别出的与所述恶意对象相关联的文件事件,识别由所述恶意对象所创建、更改或者删除的一个或多个文件;
删除所述识别出的由所述恶意对象所创建的新文件;以及
从可信的备份中恢复至少部分的所述被更改和删除的文件。
3.根据权利要求1的方法,其中执行注册表事件的回退操作包括:
基于所述识别出的与所述恶意对象相关联的注册表事件,识别由所述恶意对象所创建、更改或者删除的一个或多个注册表参数和值;
删除由所述恶意对象所创建的新的注册表参数和值;以及
从可信的备份中恢复被更改或者删除的注册表参数和值。
4.根据权利要求1的方法,其中对所述计算机上一个或多个进程的执行事件进行监控更进一步地包括:
识别被监控的父和子进程以及由所述被监控的进程所生成的执行线程之间的关系;
从所述文件、注册表和网络事件日志中识别与一个或多个相关的父和子进程以及由所述恶意对象所生成的执行线程相关联的一个或多个文件、注册表和网络事件。
5.根据权利要求4的方法,更进一步的包括:
识别一个或多个被所述父和子进程以及由所述恶意对象所生成的执行线程所创建、更改或者删除的系统和非系统文件;
从可信的备份中恢复至少部分的所述被更改的系统和非系统文件或者被删除的系统和非系统文件;
删除所有识别出的被所述父和子进程以及由所述恶意对象所生成的执行线程所创建的新的非系统文件。
6.根据权利要求4的方法,更进一步的包括:
识别一个或多个被所述父和子进程以及由所述恶意对象所生成的执行线程所创建、更改或者删除的注册表参数和值;
删除一个或多个识别出的被所述父和子进程以及由所述恶意对象所生成的执行线程所创建的新的注册表参数和值;以及
从可信的备份中恢复被更改或者删除的注册表参数和值。
7.根据权利要求4的方法,更进一步的包括:
识别一个或多个被所述父和子进程以及由所述恶意对象所生成的执行线程所建立的网络连接;
终止一个或多个识别出的被所述父和子进程以及由所述恶意对象所生成的执行线程所建立的网络连接。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于卡巴斯基实验室封闭式股份公司,未经卡巴斯基实验室封闭式股份公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210050079.X/1.html,转载请声明来源钻瓜专利网。
- 上一篇:灯具散热装置和红外防水机
- 下一篇:一种缝纫机用的节能灯防滑灯座