[发明专利]蠕虫病毒的识别方法及装置在审

专利信息
申请号: 201310264357.6 申请日: 2013-06-27
公开(公告)号: CN104253797A 公开(公告)日: 2014-12-31
发明(设计)人: 舒鑫;张楠;赵闽 申请(专利权)人: 贝壳网际(北京)安全技术有限公司;北京金山网络科技有限公司;北京金山安全软件有限公司;珠海市君天电子科技有限公司;可牛网络技术(北京)有限公司
主分类号: H04L29/06 分类号: H04L29/06;G06F21/56
代理公司: 北京康信知识产权代理有限责任公司 11240 代理人: 吴贵明;张永明
地址: 100022 北京市朝阳*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 蠕虫 病毒 识别 方法 装置
【说明书】:

技术领域

发明涉及网络通信领域,具体而言,涉及一种蠕虫病毒的识别方法及装置。

背景技术

目前,在网络间传播并自动扩散繁殖的蠕虫病毒类型层出不穷,并且,其传播方式、传播条件也多种多样,相应地,各种查杀方式也多种多样。

相关技术中的蠕虫识别方式,一般均是人工鉴定文件确认否为蠕虫,然后提取特征,通过文件特征码识别蠕虫,这种识别方式存在以下缺陷:首先,人工鉴定效率缓慢,其次,由于是基于已有静态特征的识别,因而具有滞后性;其次,由于特征码提取的方式一般是取某几处偏移的代码段特征,容易造成识别错误,而且如果对这几处的代码经过加壳、加花或者混淆处理,会给蠕虫文件的识别带来非常大的困难,因而,通过文件特征码识别蠕虫的方式几乎无法识别蠕虫变种。其中,加壳是指:对可执行文件代码或者资源进行压缩,运行时自动解压缩运行。加花是指:在正常程序指令中间插入用于干扰反汇编器但是不影响程序运行的指令,可能是一些跳转或者一些无效代码。

针对相关技术中的上述问题,目前尚未提出有效的解决方案。

发明内容

针对相关技术中,蠕虫病毒的识别方法识别准确性低、效率低、投入人力大等技术问题,本发明提供了一种蠕虫病毒的识别方法及装置,以至少解决上述技术问题。

根据本发明的一个方面,提供了一种蠕虫病毒的识别方法,包括:获取待识别文件在运行过程中的行为特征信息;根据所述行为特征信息判断所述待识别文件是否为蠕虫病毒;在所述行为特征信息表示的行为符合蠕虫病毒的行为特征时,确定所述待识别文件为蠕虫病毒。

优选地,获取待识别文件在运行过程中的行为特征信息,包括以下至少之一处理过程:获取所述待识别文件的网络操作信息;获取所述待识别文件对系统注册表的操作信息。

优选地,在所述行为特性信息包括所述系统注册表的操作信息的情况下,获取待识别文件在运行过程中的行为特征信息,包括:在确定所述待识别文件为所述蠕虫病毒后,重复多次运行所述待识别文件;在重复运行所述待识别文件的过程中,监控所述待识别文件对运行过程中的注册表进行的操作;以及根据进行操作后的注册表信息与初始注册表信息之间的变化确定所述蠕虫病毒的感染标记;根据所述感染标记所标记的注息册表操作信息提取所述行为特征信息。

优选地,在所述行为特征信息表示的行为符合蠕虫病毒的行为特征时,确定所述待识别文件为蠕虫病毒,包括:在所述行为特征信息表示的行为具有传播行为和破坏行为时,确定所述待识别文件为所述蠕虫病毒。

优选地,在确定所述待识别文件为蠕虫病毒之后,包括:输出与识别出的所述蠕虫病毒对应的行为特征信息。

优选地,输出与识别出的所述蠕虫病毒对应的行为特征信息之后,包括:根据所述蠕虫病毒所对应的行为特征信息,对识别出的所述蠕虫病毒的操作行为进行拦截。

根据本发明的另一个方面,提供了一种蠕虫病毒的识别装置,包括:获取模块,用于获取待识别文件在运行过程中的行为特征信息;判断模块,用于根据所述行为特征信息判断所述待识别文件是否为蠕虫病毒;确定模块,用于在所述行为特征信息表示的行为符合蠕虫病毒的行为特征时,确定所述待识别文件为蠕虫病毒。

优选地,上述获取模块,还用于执行以下至少之一处理过程:获取所述待识别文件的网络操作信息;获取所述待识别文件对系统注册表的操作信息。

优选地,上述获取模块,包括:运行单元,用于在确定所述待识别文件为所述蠕虫病毒后,重复多次运行所述待识别文件;监控单元,用于在重复运行所述待识别文件的过程中,监控所述待识别文件对运行过程中的注册表进行的操作;以及确定单元,用于根据进行操作后的注册表信息与初始注册表信息之间的变化确定所述蠕虫病毒的感染标记;提取单元,用于根据所述感染标记所标记的注息册表操作信息提取所述行为特征信息。

优选地,上述装置还包括:输出模块,用于输出与识别出的所述蠕虫病毒对应的行为特征信息。

优选地,上述装置还包括:拦截模块,用于根据所述蠕虫病毒所对应的行为特征信息,对识别出的所述蠕虫病毒的操作行为进行拦截。

通过本发明,采用根据待识别文件在运行过程中的行为特征信息来判断该待识别文件是否为蠕虫病毒的技术手段,解决了相关技术中,蠕虫病毒的识别方法识别准确性低等技术问题,从而提高了对蠕虫病毒识别的准确性;并且可以通过增加识别装置同时识别多个待识别文件,有效及时地识别了蠕虫病毒的传播和破坏行为,本装置的识别结果可以转换给杀毒软件与防火墙,进而间接的及时阻止了新蠕虫病毒的传播和破坏。

附图说明

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于贝壳网际(北京)安全技术有限公司;北京金山网络科技有限公司;北京金山安全软件有限公司;珠海市君天电子科技有限公司;可牛网络技术(北京)有限公司,未经贝壳网际(北京)安全技术有限公司;北京金山网络科技有限公司;北京金山安全软件有限公司;珠海市君天电子科技有限公司;可牛网络技术(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201310264357.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top