[发明专利]一种基于知识驱动的加壳代码回归检测方法及系统有效

专利信息
申请号: 201711067476.7 申请日: 2017-11-03
公开(公告)号: CN108090353B 公开(公告)日: 2021-09-03
发明(设计)人: 许梦磊;童志明;何公道 申请(专利权)人: 安天科技集团股份有限公司
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 暂无信息 代理人: 暂无信息
地址: 150028 黑龙江省哈尔滨市高新技术产*** 国省代码: 黑龙江;23
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 知识 驱动 代码 回归 检测 方法 系统
【说明书】:

发明提出一种基于知识驱动的加壳代码回归检测方法及系统,所述方法包括:建立特征综合数据库,获取待检测加壳样本;将待检测加壳样本的解压代码放入样本解释器中进行短特征匹配,如果匹配成功,则根据短特征在推理机中对应的解密算法,对待检测加壳样本进行解密,并将解密后的数据提取短特征,录入明文知识库;否则,通过推理机直接对待检测加壳样本提取特征,录入密文知识库。本发明还相应给出该方法的系统、存储介质及程序产品。本发明的方法通过明文知识库和密文知识库组成的综合数据库,对加壳码进行协同检测,并且采用回归方式不断更新知识库,能够适应检测代码和检测方式的不断变化。

技术领域

本发明涉及计算机网络安全领域,特别涉及一种基于知识驱动的加壳代码回归检测方法及系统。

背景技术

随着计算机技术的发展和应用的普及,计算机网络也随之飞速发展,恶意代码数量成指数级增长。早期的恶意代码并没有采用过多的自我保护机制,都具有固定的特征码。因此反病毒软件可以利用病毒特征码匹配,很容易的检测出隐藏在系统中的病毒程序,但随着技术的发展,恶意代码纷纷采用自我保护技术对抗反病毒引擎的检测,如对恶意代码加壳(即加密),使传统的检测方式准确率大幅下降。

目前对于加壳代码的检测多采用单一化检测方式,如:直接对加密密文提取归一化特征检测,但检测结果不精准;针对已知压缩算法的代码进行解压检测,但检测结果不全面;采用动态虚拟机执行方式选取关键指令检测,但检测效率不高。

发明内容

基于上述问题,本发明提出了一种基于知识驱动的加壳代码回归检测方法及系统,通过密文与明文知识库的协同检测,达到了精准、全面、高效三者的平衡,最后采用回归的方式不断更新检测知识库,用以适应检测代码和检测方式的不断变化。

首先,本发明提出一种基于知识驱动的加壳代码回归检测方法,包括:

建立特征综合数据库,获取待检测加壳样本;

将待检测加壳样本的解压代码放入样本解释器中进行短特征匹配,如果匹配成功,则根据短特征在推理机中对应的解密算法,对待检测加壳样本进行解密,并将解密后的数据提取短特征,录入明文知识库;

否则,通过推理机直接对待检测加壳样本提取特征,录入密文知识库。

所述的方法中,所述特征综合数据库由明文知识库和密文知识库组成。

所述的方法中,所述短特征包括特征内容及算法关键位置信息。

所述的方法中,所述根据短特征在推理机中对应的解密算法,对待检测加壳样本进行解密,具体为,根据短特征中的特征内容及算法关键位置信息,匹配对应解密算法进行解密。

所述的方法中,通过推理机直接对待检测加壳样本提取特征,具体为:

根据已知动态特征及静态特征,在待检测加壳样本获取相应数据,并设定各特征的分值;

根据熵权信息法,分别计算动态特征和静态特征的总体评分;

采用基于poicare度量的复分析法,对动态特征和静态特征的总体评分进行综合评估,确定选取动态特征或静态特征;

将选取的动态特征或静态特征作为待检测加壳样本的特征,录入密文知识库。

所述的方法中,在获取待检测加壳样本之后,还包括:提取待检测加壳样本的代码段特征,将所述特征的哈希值与特征综合数据库中已有的特征进行匹配,如果匹配成功则直接输出判定结果。

本发明还提出了一种基于知识驱动的加壳代码回归检测系统,包括:

数据库模块,建立特征综合数据库;

获取模块,获取待检测加壳样本;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于安天科技集团股份有限公司,未经安天科技集团股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201711067476.7/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top