[发明专利]一种恶意程序通信数据中GIF图像重组方法在审
申请号: | 201811443478.6 | 申请日: | 2018-11-29 |
公开(公告)号: | CN109547447A | 公开(公告)日: | 2019-03-29 |
发明(设计)人: | 徐国天;甄帅 | 申请(专利权)人: | 中国刑事警察学院 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 沈阳亚泰专利商标代理有限公司 21107 | 代理人: | 郭元艺 |
地址: | 110854 辽*** | 国省代码: | 辽宁;21 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 数据流 恶意程序 通信数据 图像重组 网络通信数据 痕迹提取 起始标志 三次握手 杂质数据 木马 去除 图片 浏览 图像 公安机关 证据 | ||
本发明属于公安机关侦查痕迹提取领域,尤其涉及一种恶意程序通信数据中GIF图像重组方法,包括如下步骤:(1)根据TCP协议三次握手标志定位提取TCP通信数据流。(2)从TCP通信数据流中定位GIF图片起始标志。(3)从TCP通信数据流中提取GIF图片。(4)去除GIF图片中的杂质数据。本发明可从恶意程序产生的网络通信数据中提取出可直接浏览的GIF图像,获得木马存在的直接证据。
技术领域
本发明属于公安机关侦查痕迹提取领域,尤其涉及一种恶意程序通信数据中GIF图像重组方法。
背景技术
个人用户在使用计算机、平板电脑或智能手机浏览网页、收发电子邮件时均可能被种植恶意程序。一旦感染恶意程序,个人终端将被黑客完全控制,他可以远程操作受害者计算机,窃取涉密文件,篡改重要数据,盗取网银账户,甚至监听受害者的语音、视频和网络通信。可以说恶意程序对个人用户乃至国家信息安全均构成严重威胁。
远程协助是恶意程序的一项常见功能,通过远程协助功能可以完全控制受害者主机的鼠标和键盘输入,即完全控制受害者主机。远程协助过程中受害者主机的被监控画面需要实时发送至黑客主机,目前恶意程序大多采用GIF格式传递图像数据。因此,从恶意程序通信数据流中提取、重组GIF图像,获得木马存在的直接证据,对公安机关 的调查取证工作有重要意义。
发明内容
本发明旨在克服现有技术的不足之处而提供一种恶意程序通信数据中GIF图像重组方法。该方法可从恶意程序产生的网络通信数据中提取出可直接浏览的GIF图像。
为解决上述技术问题,本发明是这样实现的。
一种恶意程序通信数据中GIF图像重组方法,包括如下步骤:
(1)根据TCP协议三次握手标志定位提取TCP通信数据流;
(2)从TCP通信数据流中定位GIF图片起始标志;
(3)从TCP通信数据流中提取GIF图片;
(4)去除GIF图片中的杂质数据。
作为一种优选方案,本发明所述步骤(3)中,TCP通信数据流包括两个方向的数据传输,而GIF图片只包含在客户向服务器发送的TCP通信数据流中。
进一步地,本发明所述步骤(4)中,去除GIF图片中首部杂质数据。
目前恶意程序大多采用GIF格式传递图像数据。本发明可从恶意程序产生的网络通信数据中提取出可直接浏览的GIF图像,获得木马存在的直接证据,对公安机关的调查取证工作有重要意义。
附图说明
下面结合附图和具体实施方式对本发明作进一步说明。本发明的保护范围不仅局限于下列内容的表述。
图1 GIF图片重组流程。
图2 根据TCP三次握手标志,提取TCP数据流。
图3定位GIF图片起始和结束标志。
图4去除杂质数据代码。
具体实施方式
如图1所示,一种恶意程序通信数据中GIF图像重组方法,包括如下步骤。
(1)根据TCP协议三次握手标志定位提取TCP通信数据流。TCP第一次握手报文带有SYN标记,根据这个特点可以从捕获的网络通信数据中识别出TCP通信数据流的起始位置,进而提取出完整的TCP通信数据流。
(2)定位GIF图片数据的起始位置。在TCP通信数据流应用层数据中寻找GIF图像文件的起始标志“GIF89a”,同时该数据包携带的数据也必须符合二进制图像数据的特征,符合上述特征的数据包,可以确定是GIF图片的起始部分。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国刑事警察学院,未经中国刑事警察学院许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201811443478.6/2.html,转载请声明来源钻瓜专利网。