[发明专利]基于行为片段共享的恶意软件特征融合分析方法及系统有效
申请号: | 201210473746.5 | 申请日: | 2012-11-21 |
公开(公告)号: | CN102984140A | 公开(公告)日: | 2013-03-20 |
发明(设计)人: | 王小峰;胡晓峰;王勇军;吴纯青;陆华彪;赵峰;虞万荣;孙浩;王雯;周寰 | 申请(专利权)人: | 中国人民解放军国防科学技术大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/741 |
代理公司: | 湖南兆弘专利事务所 43008 | 代理人: | 周长清;谭武艺 |
地址: | 410073 湖南省长沙市砚瓦池正*** | 国省代码: | 湖南;43 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 行为 片段 共享 恶意 软件 特征 融合 分析 方法 系统 | ||
1.一种基于行为片段共享的恶意软件特征融合分析方法,其特征在于实施步骤如下:
1)在网络中分别部署地理位置分散的节点,每一个节点负责一片网络区域中恶意软件样本的采集和分析,在节点中建立用于构建分布式哈希表的分布式哈希表模块;
2)各个节点采集恶意软件样本并分割为长度固定的行为片段集合,统计本地具有所述行为片段集合中各个行为片段行为的本地恶意软件样本数得到行为片段集合的本地统计特性;
3)各个节点将行为片段集合及其本地统计特性发布共享至分布式哈希表,通过分布式哈希表的节点聚拢来自不同节点的相同行为片段并统计聚拢所述行为片段的全局特性,将带有全局特性的行为片段集合返回给共享行为片段集合及其本地统计特性的源节点;
4)所述源节点根据恶意软件的行为片段及其全局特性构成的恶意软件的行为特征计算具有相似行为特征的候选邻居节点集,向候选邻居节点集中的远程节点发送恶意软件对应的源行为特征,候选邻居节点集中的远程节点将收到的源行为特征与本地的目的行为特征比较判断目的行为特征是否为源行为特征的邻居行为特征,将判断结果作为行为特征邻居关系返回源节点,所述源节点根据远程节点返回的行为特征邻居关系构造行为特征邻接关系图;
5)在所述特征邻接关系图的基础上分布式生成融合树,将所述融合树中的行为特征进行融合,将所述融合树的根行为特征作为恶意软件特征融合分析结果输出。
2.根据权利要求1所述的基于行为片段共享的恶意软件特征融合分析方法,其特征在于,所述步骤2)的详细步骤如下:
2.1)将恶意软件样本的行为视为顺序执行的行为序列,从所述顺序执行的行为序列中选择固定长度的连续行为子序列作为分割得到的长度固定的行为片段集合;或者根据恶意软件样本的行为操作数据之间的依赖关系建立行为依赖图,从所述行为依赖图中选择获取固定顶点数目的行为依赖子图作为分割得到的长度固定的行为片段集合;
2.2)统计本地具有所述行为片段集合中各个行为片段行为的本地恶意软件样本数得到行为片段集合的本地统计特性并输出。
3.根据权利要求1所述的基于行为片段共享的恶意软件特征融合分析方法,其特征在于,所述步骤3)的详细步骤如下:
3.1)各个节点调用分布式哈希表模块得到所述行为片段的关键字值,将所述行为片段及其本地统计特性封装为分布式哈希表消息,然后将所述关键字值和分布式哈希表消息发送给分布式哈希表模块;所述分布式哈希表模块根据关键字值查找负责该关键字值的采集分析节点,并将分布式哈希表消息路由到负责该关键字值的节点进行存储;
3.2)不同节点负责不同行为片段,通过分布式哈希表模块将不同节点的相同行为片段聚拢到同一节点并记录发布行为片段的源节点地址,所述节点通过分布式哈希表模块存储的行为片段及其本地统计特性,根据行为片段及其源节点、源节点本地具有所述行为片段行为的本地恶意软件样本数进行统计全局特性,所述行为片段的全局特性包括行为片段、源节点地址、源节点本地具有所述行为片段行为的本地恶意软件样本数的三元对集合;然后将带有全局特性的行为片段集合发送给源节点地址,源节点地址对应的源节点收到带有全局特性的行为片段集合。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国人民解放军国防科学技术大学,未经中国人民解放军国防科学技术大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210473746.5/1.html,转载请声明来源钻瓜专利网。
- 上一篇:带式称重给煤装置
- 下一篇:一种层燃工业锅炉的复合燃烧装置