[发明专利]一种Internet恶意代码的发现和追踪方法无效

专利信息
申请号: 200810151257.1 申请日: 2008-09-08
公开(公告)号: CN101350822A 公开(公告)日: 2009-01-21
发明(设计)人: 王志;贾春福 申请(专利权)人: 南开大学
主分类号: H04L29/06 分类号: H04L29/06;G06F21/00;H04L12/24
代理公司: 天津佳盟知识产权代理有限公司 代理人: 侯力
地址: 300071*** 国省代码: 天津;12
权利要求书: 查看更多 说明书: 查看更多
摘要: 一种Internet恶意代码的发现和追踪方法。本发明主动地去发现隐藏在Internet中的恶意代码,并根据恶意代码在Internet中的拓扑分布信息进行追踪,定位恶意代码的源头,评估此恶意代码的影响。本方法首先对用户提交的可疑网页进行解析,提取文件中的链接信息进行广度优先搜索。对搜索过程中发现的文件进行多反病毒引擎的交叉检测来发现已知的恶意代码和蜜罐检测来发现未知的恶意代码。如果发现恶意代码则通过提升优先级进行深度优先的追踪。建立恶意代码的Internet拓扑图,定位恶意代码的源头,评估对正常网页的影响度。
搜索关键词: 一种 internet 恶意代码 发现 追踪 方法
【主权项】:
1、一种Internet恶意代码的发现方法,其特征在于该方法包括如下步骤:第一、将可疑的url添加到恶意代码搜索队列L={url1,url2,…,urln}中的低优先级子队列中,urli(1≤i≤n)∈L是用于发现恶意代码的原始点;L为多优先级队列,包括高、中、低三个优先级子队列,分别为Lh,Ln,Ll;从L中取数据时先从Lh中取,当Lh为空则从Ln中取数据,当Ln也为空则从Ll中取数据,子队列内部则按照先入先出的原则取数据;第二、从上步生成的恶意代码搜索队列L中取出urli,1≤i≤n,传递给过滤模块;第三、在过滤模块中,向上步传递过来的urli发送HEAD请求,根据响应信息内容中的属性Status-Code、Content-type、Last-modified和Content-length进行过滤,删除满足过滤规则的url,以提高恶意代码的发现效率并降低网络开销;第四、将上步不满足过滤规则的urli传递给下载模块,下载模块使用GET请求将urli所对应的文件fi下载到本地,并将文件fi传递给恶意代码扫描引擎,同时解析文件fi并从中提取url信息;第五、根据上步所提取的文件fi中的url,包括直接关联的和间接关联的url,得到集合Li={urli1,urli2,...,urlim},信息存储到拓扑信息数据库中;第六、利用现有的反病毒引擎对第四步下载的文件fi进行检测;当发现恶意代码,分析恶意代码的结构,计算文件fi的MD5和SHA-1校验和,将恶意代码信息存入恶意代码数据库中,并将集合Li={urli1,urli2,...,urlim}高Li的优先级,对Li进行深度优先搜索;当没有检测到恶意代码,则将urli传递给蜜罐系统进行检测;第七、蜜罐系统根据浏览urli和运行文件fi过程中的行为,判断是否含有恶意代码;当检测到恶意行为,则根据恶意行为分析恶意代码的结构,计算文件fi的MD5和SHA-1校验和,将恶意代码信息存入恶意代码数据库中,并将集合Li={urli1,urli2,...,urlim}加到L的高优先级子队列Lh中,并且发出未知恶意代码的警报,对恶意代码进行紧急响应;并返回第一步,进行循环操作;发出警报是指向国家计算机病毒应急处理中心上报未知恶意代码;紧急响应是指病毒分析员根据紧急响应步骤对恶意代码进行分析并提出解决方案的过程。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南开大学,未经南开大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/200810151257.1/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top