[发明专利]恶意代码检测方法与系统在审

专利信息
申请号: 201611065716.5 申请日: 2016-11-28
公开(公告)号: CN106778268A 公开(公告)日: 2017-05-31
发明(设计)人: 叶志朋;刘华林 申请(专利权)人: 广东省信息安全测评中心;广州市戍克信息科技有限公司
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 广州华进联合专利商标代理有限公司44224 代理人: 黄晓庆
地址: 510060 广东*** 国省代码: 广东;44
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 恶意代码 检测 方法 系统
【说明书】:

技术领域

发明涉及网络安全技术领域,特别是涉及恶意代码检测方法与系统。

背景技术

在大数据时代背景下,传统的反恶意代码软件厂商所采用的技术较为单一,随着恶意代码技术的发展,APT(Advanced Persistent Threat,高级持续性威胁)组织为了可以进行持续性的黑客渗透活动,恶意代码工具的形态也发生了较大的变化,传统反病毒厂商的产品已经无法满足及应对现有的恶意代码的攻击威胁。

随着网络环境的日趋复杂,面临着越来越多不确定性因素的安全威胁。先进的恶意软件主要考虑的渗透方式且非常活跃的攻击手法就是通过电子邮件恶意载荷投递进行有组织性的鱼叉式网络钓鱼攻击目标网络。此类针对邮件系统渗透攻击通常使用了已知或未知的零日漏洞触发、生成恶意结构的文件文档发起持续性的网络渗透活动。主要目的是为了窃取内网系统的数据信息与邮件系统环境内的敏感数据资产。攻击者可能重新开发或者修改更新恶意代码实体,可有效躲避企业或相关机构部署安装的传统反病毒安全防御产品的扫描检测。

针对新型且未知的恶意软件或家族成员识别检测效率低下,恶意文件攻击如此常见并有效的主要原因是恶意文件更新快且易于变形。尽管国内目前存在很多产品能够对已被标记的恶意文件能够扫描查杀,但是这些产品往往并不能检测出新型变种的恶意文件。

发明内容

基于此,有必要针对一般恶意文件检测方法检测效果不佳的问题,提供一种检测效果好的恶意代码检测方法与系统。

一种恶意代码检测方法,包括步骤:

分析待分析样本对象的结构,结构包括PE可执行文体结构与文档结构;

当待分析样本对象为PE可执行文体结构时,对待分析样本进行静态分析、杀毒软件接口分析、虚拟环境沙箱动态分析以及网络数据分析,获得第一分析结果;

当待分析样本对象为文档结构时,对待分析样本进行静态分析,获得第二分析结果;

根据第一分析结果或第二分析结果,采用恶意代码分类器,检测是否存在恶意代码。

一种恶意代码检测系统,包括:

结构分析模块,用于分析待分析样本对象的结构,结构包括PE可执行文体结构与文档结构;

第一分析模块,用于当待分析样本对象为PE可执行文体结构时,对待分析样本进行静态分析、杀毒软件接口分析、虚拟环境沙箱动态分析以及网络数据分析,获得第一分析结果;

第二分析模块,用于当待分析样本对象为文档结构时,对待分析样本进行静态分析,获得第二分析结果;

检测模块,用于根据第一分析结果或第二分析结果,采用恶意代码分类器,检测是否存在恶意代码。

本发明恶意代码检测方法与系统,分析待分析样本对象的结构,当为PE可执行文体结构时,对待分析样本进行静态分析、杀毒软件接口分析、虚拟环境沙箱动态分析以及网络数据分析,获得第一分析结果,当为文档结构时,对待分析样本进行静态分析,获得第二分析结果,根据第一分析结果或第二分析结果,采用恶意代码分类器,检测是否存在恶意代码。整个过程中,分析不同样本对象类型的数据结构,采用静态分析、杀毒软件接口分析、虚拟环境沙箱动态分析以及网络数据分析,具备可靠的分析识别能力并且可对网络攻击事件溯源。

附图说明

图1为本发明恶意代码检测方法第一个实施例的流程示意图;

图2为本发明恶意代码检测方法第二个实施例的流程示意图;

图3为本发明恶意代码检测系统第一个实施例的结构示意图;

图4为本发明恶意代码检测系统第二个实施例的结构示意图。

具体实施方式

如图1所示,一种恶意代码检测方法,包括步骤:

S200:分析待分析样本对象的结构,结构包括PE可执行文体结构与文档结构。

获取待分析样本,并且识别待分析样本对象,再进一步分析待分析样本对象的结构,其中,待分析样本对象的结构包括PE(Windows Preinstallation Environment,Windows预安装环境)可执行文体结构和文档结构。PE是Windows这个计算机系统所预先安装的数据。针对不同待分析样本对象的结构需要采用不同的检测、分析方式进行更进一步处理。

S400:当待分析样本对象为PE可执行文体结构时,对待分析样本进行静态分析、杀毒软件接口分析、虚拟环境沙箱动态分析以及网络数据分析,获得第一分析结果。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于广东省信息安全测评中心;广州市戍克信息科技有限公司,未经广东省信息安全测评中心;广州市戍克信息科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201611065716.5/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top