[发明专利]一种蠕虫同源性分析方法和装置有效

专利信息
申请号: 201710296409.6 申请日: 2017-04-28
公开(公告)号: CN107169355B 公开(公告)日: 2020-05-08
发明(设计)人: 薛静锋;王勇;王丽艳;刘振岩;张继 申请(专利权)人: 北京理工大学
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 北京市隆安律师事务所 11323 代理人: 权鲜枝;何立春
地址: 100081 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 蠕虫 同源性 分析 方法 装置
【说明书】:

发明公开了一种蠕虫同源性分析方法和装置。该方法包括:从蠕虫样本中提取静态特征和动态特征;动态特征包括:网络行为特征和应用程序编程接口API调用序列;对静态特征和网络行为特征进行预处理,得到蠕虫特征集;以及根据API调用序列构建敏感行为特征库;利用第一同源性分析算法对所述蠕虫特征集进行处理,输出第一概率分布矩阵;利用第二同源性分析算法对于所述API调用序列和所述敏感行为特征库进行处理,输出第二概率分布矩阵;对第一概率分布矩阵和第二概率分布矩阵进行权重调整,得到第三概率分布矩阵;根据第三概率分布矩阵,得到同源分析结果。本发明的技术方案,提高了蠕虫同源性分析的效率和准确度。

技术领域

本发明涉及网络信息安全技术领域,特别涉及一种蠕虫同源性分析方法和装置。

背景技术

随着互联网的普及和网络信息技术的日益发展,网民数量的急剧膨胀,致使恶意代码的传播更加便利,这也使得恶意代码的攻击行为所带来的负面影响进一步扩大。蠕虫作为恶意代码的一大家族,其显著特征是具有自我复制和快速传播能力,能够在没有人为干预行为的情况下,通过大量自我复制来实现快速传播,给网络安全乃至国家安全带来的极大的冲击,几乎每一次爆发都会带来巨大的经济损失。此外,随着国际APT(高级持续性威胁)事件的不断曝光升级,对蠕虫等恶意代码的同源性分析也逐渐成为了研究热点,但目前同源性的判定方法效率较低,不适用于大量蠕虫样本的同源性判定,实际应用价值不高。

现有的蠕虫等恶意代码的同源性分析方法主要集中在通过提取蠕虫等恶意代码静态特征和动态特征,通过计算特征距离来衡量样本相似度,再采用分类或聚类等方法来进行蠕虫等恶意代码的同源性分析。这类方法多为解决恶意代码的同源性判定问题,目前尚未提出针对蠕虫这类恶意代码的同源性分析方法。若将现有的同源性分析方法应用到蠕虫的同源性分析领域中,由于现有方法使用的特征覆盖了所有种类恶意代码通用行为结构,未能突出蠕虫在攻击传播过程中独有的特性,大量的无关特征不仅降低了相似性度量的准确性,还导致了特征库数量较为庞大,增加了特征相似度计算的时间复杂度,从而降低了蠕虫同源性分析的效率。此外,现有方法多采取单一的分析方法进行同源性分析,如针对所有已提取的特征,使用相同的方法进行样本相似度的计算,缺乏多样性。

因此,亟需开发对蠕虫进行同源性分析的解决方案。

发明内容

有鉴于此,本发明提供了一种基于蠕虫攻击传播特性的蠕虫同源性分析方法和装置,以解决对蠕虫进行同源性分析的问题。

本发明公开了一种蠕虫同源性分析方法,所述方法包括:

从蠕虫样本中提取静态特征和动态特征;所述动态特征包括:网络行为特征和应用程序编程接口API调用序列;

对静态特征和网络行为进行预处理,得到蠕虫特征集;以及根据API调用序列构建敏感行为特征库;

利用第一同源性分析算法对所述蠕虫特征集进行处理,输出预测各蠕虫样本分属于各家族的第一概率分布矩阵;

利用第二同源性分析算法对于所述API调用序列和所述敏感行为特征库进行处理,输出预测各蠕虫样本分属于各家族的第二概率分布矩阵;

对第一概率分布矩阵和第二概率分布矩阵进行权重调整,得到第三概率分布矩阵;

根据第三概率分布矩阵,得到同源分析结果。

进一步地,

所述对静态特征和网络行为特征进行预处理,得到蠕虫特征集包括:

对静态特征和网络行为特征进行特征量化与归一化处理,以及进行特征选择与降维处理,得到蠕虫特征集。

进一步地,

所述根据API调用序列构建敏感行为特征库包括:

根据API调用序列构造频繁模式树;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京理工大学,未经北京理工大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710296409.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top