[发明专利]蠕虫病毒的识别方法及装置在审
申请号: | 201310264357.6 | 申请日: | 2013-06-27 |
公开(公告)号: | CN104253797A | 公开(公告)日: | 2014-12-31 |
发明(设计)人: | 舒鑫;张楠;赵闽 | 申请(专利权)人: | 贝壳网际(北京)安全技术有限公司;北京金山网络科技有限公司;北京金山安全软件有限公司;珠海市君天电子科技有限公司;可牛网络技术(北京)有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;G06F21/56 |
代理公司: | 北京康信知识产权代理有限责任公司 11240 | 代理人: | 吴贵明;张永明 |
地址: | 100022 北京市朝阳*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 蠕虫 病毒 识别 方法 装置 | ||
1.一种蠕虫病毒的识别方法,其特征在于,包括:
获取待识别文件在运行过程中的行为特征信息;
根据所述行为特征信息判断所述待识别文件是否为蠕虫病毒;
在所述行为特征信息表示的行为符合蠕虫病毒的行为特征时,确定所述待识别文件为蠕虫病毒。
2.根据权利要求1所述的方法,其特征在于,获取待识别文件在运行过程中的行为特征信息,包括以下至少之一处理过程:
获取所述待识别文件的网络操作信息;
获取所述待识别文件对系统注册表的操作信息。
3.根据权利要求2所述的方法,其特征在于,在所述行为特性信息包括所述系统注册表的操作信息的情况下,获取待识别文件在运行过程中的行为特征信息,包括:
在确定所述待识别文件为所述蠕虫病毒后,重复多次运行所述待识别文件;
在重复运行所述待识别文件的过程中,监控所述待识别文件对运行过程中的注册表进行的操作;以及
根据进行操作后的注册表信息与初始注册表信息之间的变化确定所述蠕虫病毒的感染标记;
根据所述感染标记所标记的注息册表操作信息提取所述行为特征信息。
4.根据权利要求1所述的方法,其特征在于,在所述行为特征信息表示的行为符合蠕虫病毒的行为特征时,确定所述待识别文件为蠕虫病毒,包括:
在所述行为特征信息表示的行为具有传播行为和破坏行为时,确定所述待识别文件为所述蠕虫病毒。
5.根据权利要求1至4任一项所述的方法,其特征在于,在确定所述待识别文件为蠕虫病毒之后,包括:
输出与识别出的所述蠕虫病毒对应的行为特征信息。
6.根据权利要求5所述的方法,其特征在于,输出与识别出的所述蠕虫病毒对应的行为特征信息之后,包括:
根据所述蠕虫病毒所对应的行为特征信息,对识别出的所述蠕虫病毒的操作行为进行拦截。
7.一种蠕虫病毒的识别装置,其特征在于,包括:
获取模块,用于获取待识别文件在运行过程中的行为特征信息;
判断模块,用于根据所述行为特征信息判断所述待识别文件是否为蠕虫病毒;
确定模块,用于在所述行为特征信息表示的行为符合蠕虫病毒的行为特征时,确定所述待识别文件为蠕虫病毒。
8.根据权利要求7所述的装置,其特征在于,所述获取模块,还用于执行以下至少之一处理过程:
获取所述待识别文件的网络操作信息;
获取所述待识别文件对系统注册表的操作信息。
9.根据权利要求8所述的装置,其特征在于,所述获取模块,包括:
运行单元,用于在确定所述待识别文件为所述蠕虫病毒后,重复多次运行所述待识别文件;
监控单元,用于在重复运行所述待识别文件的过程中,监控所述待识别文件对运行过程中的注册表进行的操作;以及
确定单元,用于根据进行操作后的注册表信息与初始注册表信息之间的变化确定所述蠕虫病毒的感染标记;
提取单元,用于根据所述感染标记所标记的注息册表操作信息提取所述行为特征信息。
10.根据权利要求7至9任一项所述的装置,其特征在于,还包括:
输出模块,用于输出与识别出的所述蠕虫病毒对应的行为特征信息。
11.根据权利要求10所述的装置,其特征在于,还包括:
拦截模块,用于根据所述蠕虫病毒所对应的行为特征信息,对识别出的所述蠕虫病毒的操作行为进行拦截。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于贝壳网际(北京)安全技术有限公司;北京金山网络科技有限公司;北京金山安全软件有限公司;珠海市君天电子科技有限公司;可牛网络技术(北京)有限公司,未经贝壳网际(北京)安全技术有限公司;北京金山网络科技有限公司;北京金山安全软件有限公司;珠海市君天电子科技有限公司;可牛网络技术(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201310264357.6/1.html,转载请声明来源钻瓜专利网。