[发明专利]检测文件中的恶意代码的系统和方法有效

专利信息
申请号: 201710452788.3 申请日: 2017-06-15
公开(公告)号: CN107808094B 公开(公告)日: 2021-06-04
发明(设计)人: 马克西姆·Y·戈洛夫金;阿列克谢·V·莫纳斯蒂尔斯基;弗拉季斯拉夫·V·皮恩提斯基;米哈伊尔·A·帕夫尤什切克;维塔利·V·布图佐夫;德米特里·V·卡拉索夫斯基 申请(专利权)人: 卡巴斯基实验室股份制公司
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 北京同达信恒知识产权代理有限公司 11291 代理人: 黄志华;何月华
地址: 俄罗斯*** 国省代码: 暂无信息
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 检测 文件 中的 恶意代码 系统 方法
【权利要求书】:

1.一种用于检测文件中的恶意代码的计算机实施的方法,所述方法包括:

在执行从计算设备的文件启动的进程期间,通过处理器拦截一个或多个应用程序接口API函数调用;

通过所述处理器检测所述进程的退出条件的满足,其中,所述退出条件是基于分配给多个类型的可疑事件的权重;

响应于检测所述退出条件,识别一个或多个第一类型的签名以及将所述计算设备的一个或多个保存的存储器信息转储转移到模拟器用于执行,其中,所述一个或多个第一类型的签名中的签名包括用于包含关于以下项的信息的至少一个记录的数据结构:所拦截的API函数调用,可疑事件或对所述至少一个记录强加的条件;以及

至少基于所转移的所述计算设备的所述存储器信息转储的执行结果,响应于检测一个或多个第二类型的签名,识别所述文件中的恶意代码,其中,所述一个或多个第二类型的签名中的签名包括用于包含关于以下项的信息的至少一个记录的数据结构:所拦截的API函数调用,处理器指令,所述处理器的内部状态的快照,可疑事件,或对所述至少一个记录强加的条件。

2.根据权利要求1所述的计算机实施的方法,还包括:经由在所述计算设备上安装的防病毒应用程序的控制,在所述计算设备的虚拟机中执行从所述文件启动的所述进程。

3.根据权利要求2所述的计算机实施的方法,还包括:确定拦截的所述API函数调用的连续记录并且将其存储在所述计算设备的所述虚拟机的第一日志中。

4.根据权利要求1所述的计算机实施的方法,其中,通过所述处理器确定和检测所述进程的所述退出条件的存在包括检测以下项中的至少一者:所述进程已经完成的指示;指定的时段已经过去;由所述进程执行的指令的数目已经超过选择的阈值;或者检测到的可疑事件的数目已经超过选择的阈值。

5.根据权利要求3所述的计算机实施的方法,还包括:

基于拦截的所述API函数调用,检测在执行所述进程期间发生的一个或多个可疑事件;以及

响应于检测所述一个或多个可疑事件和将拦截的所述API函数调用的连续记录存储到所述第一日志中,将所述进程的存储器信息转储存储在所述计算设备的所述虚拟机的数据库中。

6.根据权利要求5所述的计算机实施的方法,其中,至少基于在所述第一日志中的所述连续记录,执行识别所述一个或多个第一类型的签名,各个所述第一类型的签名包括用于包含针对关于拦截的所述API函数调用或者检测的所述一个或多个可疑事件的信息的所述至少一个记录的所述数据结构。

7.根据权利要求1所述的计算机实施的方法,其中,在所述模拟器中执行转移的所述计算设备的一个或多个保存的存储器信息转储包括:

反汇编在所述一个或多个保存的存储器信息转储中包含的一个或多个可执行代码;

在所述模拟器的虚拟环境中执行所述一个或多个可执行代码;

在执行所述一个或多个可执行代码期间确定到所述一个或多个API函数调用的地址的跳转;以及

将所述一个或多个API函数调用的记录相继保持在第二日志中。

8.根据权利要求7所述的计算机实施的方法,其中,在所述第二日志中的各个记录包含与以下项有关的信息:被调用的API函数的名称;从对应的文件启动的所述进程的唯一标识符PID;执行所述进程的地址空间的指令的线程的唯一标识符TID;以及所述API函数的参数的集合。

9.根据权利要求7所述的计算机实施的方法,其中,所述第二日志配置成保持和记录所述模拟器的执行轨迹,所述执行轨迹包括正在所述处理器上执行的不间断的指令序列以及所述处理器在执行各个指令时的内部状态的快照。

10.根据权利要求9所述的计算机实施的方法,其中,所述一个或多个第二类型的签名包括包含所述第二日志中的所述记录的至少一者的所述数据结构。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于卡巴斯基实验室股份制公司,未经卡巴斯基实验室股份制公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710452788.3/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top