[发明专利]一种恶意软件检测方法及相关设备有效

专利信息
申请号: 201810851519.9 申请日: 2018-07-27
公开(公告)号: CN109101815B 公开(公告)日: 2023-04-07
发明(设计)人: 郑彪 申请(专利权)人: 平安科技(深圳)有限公司
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 广州三环专利商标代理有限公司 44202 代理人: 郝传鑫;熊永强
地址: 518000 广东省深圳市福田区福*** 国省代码: 广东;44
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 恶意 软件 检测 方法 相关 设备
【说明书】:

发明实施例公开了一种恶意软件检测方法及相关设备,所述方法包括:获取一个或者多个沙盒中每个沙盒的第一配置信息和待测软件的第二配置信息,并根据每个沙盒的第一配置信息和第二配置信息在一个或者多个沙盒中确定出与待测软件匹配的目标沙盒,进而调用目标沙盒对待测软件进行符号执行分析,以得到待测软件各功能各自对应的等价执行路径,并调用目标沙盒执行目标等价执行路径,并记录待测软件执行目标等价执行路径对应的执行轨迹以及调用的系统资源,进而根据执行轨迹和调用的系统资源确定待测软件是否存在恶意行为,当待测软件存在恶意行为时,确定待测软件为恶意软件,并输出待测软件对应的恶意行为,有利于提高恶意软件检测的细粒度。

技术领域

本发明涉及计算机技术领域,尤其涉及一种恶意软件检测方法及相关设备。

背景技术

随着计算机技术的飞速发展,各种网站、移动终端以及移动终端上app服务的广泛应用,服务器系统的安全性问题越来越受到重视,各种恶意软件层出不穷。目前市面上的恶意软件检测主要分为动态和静态两种:静态检测需要事先收集已知恶意软件的特征信息,对于最新出现的恶意软件和已有恶意软件的变种检测效果并不强;动态检测则主要在沙盒环境中运行样本并收集软件的行为特征从而判断是否会造成危害,而目前恶意软件大多具备对沙盒环境的检测能力,沙盒环境和实际生产环境还有着比较大的区别导致恶意软件不会触发恶意行为,对恶意软件行为检测能力过弱,细粒度不足。

发明内容

本发明实施例提供了一种恶意软件检测方法及相关设备,可以分析出恶意软件存在的恶意行为,有利于提高恶意软件检测的细粒度。

第一方面,本发明实施例提供了一种恶意软件检测方法,该方法包括:

获取所述一个或者多个沙盒中每个沙盒的第一配置信息和待测软件的第二配置信息,并根据所述每个沙盒的第一配置信息和所述第二配置信息在所述一个或者多个沙盒中确定出与所述待测软件匹配的目标沙盒;

调用所述目标沙盒对所述待测软件进行符号执行分析,以得到所述待测软件各功能各自对应的等价执行路径;

调用所述目标沙盒执行目标等价执行路径,并记录所述待测软件执行所述目标等价执行路径对应的执行轨迹以及调用的系统资源,所述目标等价执行路径为所述待测软件各功能各自对应的等价执行路径中的一个或者多个;

根据所述执行轨迹和所述调用的系统资源确定所述待测软件是否存在恶意行为;

当所述待测软件存在所述恶意行为时,确定所述待测软件为恶意软件,并输出所述待测软件对应的所述恶意行为。

在一个实施例中,所述获取所述一个或者多个沙盒中每个沙盒的第一配置信息和待测软件的第二配置信息之前,还可以对所述一个或者多个沙盒中每个沙盒可调用的系统接口进行汇编指令级别的转译和分片处理,得到转译和分片处理后的目标系统接口;将所述每个沙盒对应的所述目标系统接口和所述系统接口关联存储至该沙盒的系统接口库中。

在一个实施例中,所述调用所述目标沙盒对所述待测软件进行符号执行分析,以得到所述待测软件的功能的等价执行路径的具体实施方式为:

在调用所述目标沙盒对所述待测软件进行符号执行分析时,检测执行所述符号分析得到的功能的当前执行路径是否执行至调用所述目标沙盒的系统接口库中的任一所述系统接口;

若执行所述符号分析得到的功能的当前执行路径执行至所述任一系统接口,则结束所述功能的当前执行路径,并生成所述功能的当前执行路径对应的等价执行路径。

在一个实施例中,所述调用所述目标沙盒动态执行目标等价执行路径的具体实施方式为:

将所述目标等价执行路径对应的输入值数组输入所述目标沙盒的样本程序中,得到所述目标等价执行路径的执行流;

根据所述目标沙盒中预设的跳转指令对所述执行流进行切片处理,得到一个或者多个执行流片段;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于平安科技(深圳)有限公司,未经平安科技(深圳)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810851519.9/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top