[发明专利]一种基于多桥的语义重构方法有效

专利信息
申请号: 201810020998.X 申请日: 2018-01-10
公开(公告)号: CN108228319B 公开(公告)日: 2021-03-30
发明(设计)人: 张健;王文旭;高铖 申请(专利权)人: 天津理工大学
主分类号: G06F9/455 分类号: G06F9/455;H04L29/06
代理公司: 天津才智专利商标代理有限公司 12108 代理人: 庞学欣
地址: 300384 天津市南*** 国省代码: 天津;12
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 语义 方法
【权利要求书】:

1.一种基于多桥的语义重构方法,其特征在于:所述的基于多桥的语义重构方法包括按顺序执行的下列步骤:

步骤1)利用不同虚拟机自省技术将获取的客户虚拟机的底层数据分别重构为客户虚拟机的运行状态数据;

步骤2)利用上述客户虚拟机的运行状态数据构建其运行状态视图,然后进行跨视图对比,以获得客户虚拟机此时的安全状态信息;

步骤3)根据上述安全状态信息判定云平台中客户虚拟机是否处于异常状态,如判定结果为是,确定出具体异常行为;

步骤4)将上述客户虚拟机的异常行为数据归类并留存,以备后续的电子取证;

在步骤2)中,所述的利用上述客户虚拟机的运行状态数据构建运行状态视图,然后进行跨视图对比,以获得客户虚拟机此时的安全状态信息的方法包括:

2.1)利用步骤1)中获取的客户虚拟机的运行状态数据,针对每一种自省方法构建客户虚拟机的运行状态视图;

2.2)对同一台客户虚拟机同一时间的多个运行状态视图进行交叉对比分析,以获得客户虚拟机全面准确的安全状态信息。

2.根据权利要求1所述的基于多桥的语义重构方法,其特征在于:在步骤1)中,所述的利用不同虚拟机自省技术将获取的客户虚拟机的底层数据分别重构为客户虚拟机的运行状态数据的方法包括:

1.1)通过LibVMI的process-list、module-list在内的插件重构包括进程、模块在内的客户虚拟机的运行状态数据;

1.2)通过虚拟机自省工具Volatility的pslist、modules、connscan、hivescan在内的功能插件从客户虚拟机内存转储文件中重构包括进程、模块、网络、注册表在内的客户虚拟机的运行状态数据;

1.3)通过虚拟机自省工具Rekall重构包括进程、模块、网络在内的客户虚拟机的运行状态数据。

3.根据权利要求1所述的基于多桥的语义重构方法,其特征在于:在步骤3)中,所述的根据上述安全状态信息判定云平台中客户虚拟机是否处于异常状态,如判定结果为是,确定出具体异常行为的方法包括:

3.1)根据步骤2)获得的安全状态信息判定云平台中客户虚拟机是否处于异常状态;

3.2)如判定结果为是,将客户虚拟机此时的运行状态数据与异常行为特征库中的异常行为特征进行比对,由此确定出具体的异常行为。

4.根据权利要求1所述的基于多桥的语义重构方法,其特征在于:在步骤4)中,所述的将上述客户虚拟机的异常行为数据归类并留存的方法为:

4.1)构建此台客户虚拟机的异常行为日志;

4.2)将步骤3)中得出的客户虚拟机的具体异常行为写入异常行为日志中,以备后续的电子取证。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于天津理工大学,未经天津理工大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810020998.X/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top