[发明专利]SMB远程传输文件检测方法及装置在审
申请号: | 202111440208.1 | 申请日: | 2021-11-30 |
公开(公告)号: | CN114401103A | 公开(公告)日: | 2022-04-26 |
发明(设计)人: | 林岳川;孙诚 | 申请(专利权)人: | 奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L67/06 |
代理公司: | 北京路浩知识产权代理有限公司 11002 | 代理人: | 王宇杨 |
地址: | 100088 北京市西城区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | smb 远程 传输 文件 检测 方法 装置 | ||
本发明提供一种SMB远程传输文件检测方法及装置,所述方法包括:根据第一跟踪记录数据确定目标文件是基于SMB协议传输并创建的,记录目标文件的创建时间;根据第二跟踪记录数据确定网络连接行为是基于SMB协议的网络连接行为,记录网络连接行为的发生时间;在目标文件是基于SMB协议传输并创建的、网络连接行为是基于SMB协议的网络连接行为、目标文件的创建时间与网络连接行为的发生时间在同一时间区间内、且目标文件来源于远程终端的情况下,确定目标文件为SMB远程传输文件。本发明实施例提供的SMB远程传输文件检测方法及装置,实现了对目标文件的快速有序的检测。
技术领域
本发明涉及网络安全技术领域,尤其涉及一种SMB远程传输文件检测方法及装置。
背景技术
随着越来越多网络安全威胁的出现,攻击者在进行内网渗透攻击过程中,通常选择将恶意代码远程传输到受害者电脑上进行破坏活动,而对于通过SMB方式传输的文件,导致杀毒软件针对该行为难以进行鉴定识别。所以攻击者通常会考虑最大化利用当前系统环境的SMB共享文件传输机制进行恶意代码的远程传输,以此来绕过传统杀毒软件的防火墙,文件防护等监控手段。
在现有SMB文件传输监控技术里,需要针对系统445,135端口进行监控和数据包进行解析过滤,而在网络流量大的情况下,会极大增加网络传输的质量的负担,并且对于文件的过滤效率低下,无法高效实现对操作系统的保护。
发明内容
本发明提供一种SMB远程传输文件检测方法及装置,用于解决现有技术中的存在的技术问题。
本发明提供一种SMB远程传输文件检测方法,包括:
基于文件创建监控事件的监听回调函数获取目标文件创建行为的第一跟踪记录数据,并根据所述第一跟踪记录数据确定所述目标文件是基于SMB协议传输并创建的,记录所述目标文件的创建时间;
基于网络信息连接监控事件的监听回调函数获取网络连接行为的第二跟踪记录数据,并根据所述第二跟踪记录数据确定所述网络连接行为是基于SMB协议的网络连接行为,记录所述网络连接行为的发生时间;
在所述目标文件是基于SMB协议传输并创建的、所述网络连接行为是基于SMB协议的网络连接行为、所述目标文件的创建时间与所述网络连接行为的发生时间在同一时间区间内、且所述目标文件来源于远程终端的情况下,确定所述目标文件为SMB远程传输文件。
根据本发明提供的一种SMB远程传输文件检测方法,所述第一跟踪记录数据包括:第一进程信息、操作文件信息以及堆栈跟踪记录信息;
相应的,所述根据所述第一跟踪记录数据确定所述目标文件是基于SMB协议传输并创建的,包括:
根据所述第一进程信息判断所述目标文件创建行为的来源进程是否为系统进程;
根据所述堆栈跟踪记录信息判断是否存在SMB驱动模块;
根据操作文件信息判断所述目标文件创建行为的操作对象是否为文件;
在所述目标文件创建行为的来源进程是系统进程、所述堆栈信息中存在SMB驱动模块、所述目标文件创建行为的操作对象是文件的情况下,确定所述目标文件是基于SMB协议传输并创建的。
根据本发明提供的一种SMB远程传输文件检测方法,所述第二跟踪记录数据包括:第二进程信息、端口连接信息以及网络连接行为类型信息;
相应的,所述根据所述第二跟踪记录数据确定所述网络连接行为是基于SMB协议的网络连接行为,包括:
根据所述第二进程信息判断所述网络连接行为的来源进程是否为系统进程;
根据所述端口连接信息判断所述网络连接行为是否通过445端口进行通讯连接;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司,未经奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111440208.1/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种单轴差分谐振梁表头模组及加速度计
- 下一篇:一种细鳞裂腹鱼规模化养殖方法