[发明专利]安全防御方法、装置与系统有效

专利信息
申请号: 201210452190.1 申请日: 2012-11-12
公开(公告)号: CN102984135A 公开(公告)日: 2013-03-20
发明(设计)人: 闫继平;张晓霖 申请(专利权)人: 北京奇虎科技有限公司;奇智软件(北京)有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L29/08
代理公司: 北京润泽恒知识产权代理有限公司 11319 代理人: 苏培华
地址: 100088 北京市西城区新*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 安全 防御 方法 装置 系统
【说明书】:

技术领域

发明涉及计算机技术领域,特别是涉及一种安全防御方法、装置与系统。

背景技术

主动防御是基于程序行为自主分析判断,以防御恶意程序的实时防护技术。恶意程序是一个概括性的术语,指任何故意创建用来执行未经授权并通常是有害行为的软件程序。计算机病毒、后门程序、键盘记录器、密码盗取者、Word和Excel宏病毒、引导区病毒、脚本病毒、木马、犯罪软件、间谍软件和广告软件等等,都可以称之为恶意程序。

主动防御在进行恶意程序防御时,不以文件特征值作为判断恶意程序的依据,而是从最原始的定义出发,直接将程序的行为作为判断恶意程序的依据。其中衍生出在本地使用特征库、在本地设置行为阈值、以及在本地启发式杀毒的方式来判别、拦截恶意程序的行为,从而一定程度上达到保护用户设备的目的。

以HIPS(Host-based Intrusion Prevention System,基于主机的入侵防御系统)为例,HIPS是一种能监控计算机中文件的运行和文件运行了其他的文件以及文件对注册表的修改,并发出报告请求允许运行或修改的主动防御软件。HIPS包括AD(Application Defend,应用程序防御体系)、RD(RegistryDefend,注册表防御体系)、和FD(File Defend,文件防御体系),通过可定制的规则对本地的运行程序、注册表的读写操作、以及文件读写操作进行判断并确定允许或禁止。其中,RD用于对常见的系统敏感注册表项进行监视,FD用于监视系统敏感目录的文件(如HOSTS)操作,如修改删除系统目录里的任何文件或创建新文件等,也可用来发现被驱动木马隐藏的文件本体。

然而,随着计算机应用得越来越广泛,未知程序和文件也越来越多,现有的HIPS在进行主动防御时,常常无法对注册表和/或文件的改动进行精确地防御,以致漏报或误报的情况时有发生。

发明内容

鉴于上述现有的安全防御方法无法对注册表和/或文件的改动进行精确地防御,以致漏报或误报的情况时有发生的问题,提出了本发明以便提供一种克服上述问题或者至少部分地解决上述问题的安全防御方法、装置与系统。

依据本发明的一个方面,提供了一种安全防御方法,包括:主动防御系统确定当前程序写入的注册表目标项不存在;获取目标项的数据,从中解析出当前程序待写入的目标路径;将目标路径加入文件防御规则,使用文件防御规则在当前程序生成文件时进行文件防御。

可选地,安全防御方法还包括:主动防御系统对开机启动程序进行扫描时,获取注册表中开机启动程序的注册表项,从中解析出开机启动程序的路径;将开机启动程序的路径加入文件防御规则,使用文件防御规则在系统开机启动时进行文件防御。

可选地,使用文件防御规则在当前程序生成文件时进行文件防御的步骤包括:主动防御系统在当前程序生成文件时,获取生成的文件的文件路径;判断生成的文件的文件路径与文件防御规则中的目标路径是否匹配;若匹配,则获取生成的文件的文件特征值,将生成的文件的文件特征值发送到服务器进行程序安全性判定;根据服务器的返回结果对当前程序进行文件防御处理。

可选地,使用文件防御规则在当前程序生成文件时进行文件防御的步骤包括:主动防御系统在当前程序生成文件时,获取生成的文件的文件路径;判断生成的文件的文件路径与文件防御规则中的目标路径是否匹配;若匹配,则获取生成的文件,判断生成的文件是否在目标白名单中;若生成的文件在目标白名单中,且生成的文件的来源在来源白名单中,则将生成的文件放行。

可选地,使用文件防御规则在当前程序生成文件时进行文件防御的步骤包括:主动防御系统在当前程序生成文件时,获取生成的文件的文件路径;判断生成的文件的文件路径与文件防御规则中的目标路径是否匹配;若匹配,则获取生成的文件,判断生成的文件是否符合预置的临界文件规则,其中,临界文件规则用于指示生成的文件为除白名单文件、黑名单文件和可疑文件之外的文件;若符合,则判断生成的文件的来源是否在来源白名单中;若是,则将生成的文件放行;若否,则进行报警提示。

可选地,安全防御方法还包括:主动防御系统确定当前程序写入的注册表目标项是否符合注册表防御规则;若是,则使用注册表防御规则进行注册表防御,若否,则执行主动防御系统确定当前程序写入的注册表目标项不存在的步骤。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京奇虎科技有限公司;奇智软件(北京)有限公司,未经北京奇虎科技有限公司;奇智软件(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201210452190.1/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top