[发明专利]一种样本文件分析方法及装置有效
申请号: | 201210174885.8 | 申请日: | 2012-05-30 |
公开(公告)号: | CN103455753A | 公开(公告)日: | 2013-12-18 |
发明(设计)人: | 苏海峰;徐鸣;张楠 | 申请(专利权)人: | 北京金山安全软件有限公司;可牛网络技术(北京)有限公司;贝壳网际(北京)安全技术有限公司 |
主分类号: | G06F21/50 | 分类号: | G06F21/50;G06F17/30 |
代理公司: | 北京银龙知识产权代理有限公司 11243 | 代理人: | 黄灿;安利霞 |
地址: | 100085 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 样本 文件 分析 方法 装置 | ||
1.一种样本文件分析方法,其特征在于,包括:
获得二进制格式的样本文件;
将所述二进制格式的样本文件映射到内存;
对映射到内存的所述二进制格式的样本文件进行全文字符串过滤分析,得到过滤后的二进制格式的样本文件;
输出所述过滤后的二进制格式的样本文件。
2.根据权利要求1所述的样本文件分析方法,其特征在于,所述对映射到内存的所述二进制格式的样本文件进行全文字符串过滤分析,得到过滤后的二进制格式的样本文件的步骤包括:
根据字符编码集和病毒家族库的特征串,对映射到内存的所述二进制格式的样本文件进行全文字符串匹配,获得匹配不成功的字符串;
过滤掉所述匹配不成功的字符串,得到过滤后的二进制格式的样本文件。
3.根据权利要求2所述的样本文件分析方法,其特征在于,所述根据字符编码集和病毒家族库的特征串,对映射到内存的所述二进制格式的样本文件进行全文字符串匹配的步骤包括:
对映射到内存的所述二进制格式的样本文件与所述字符编码集中的字符串相匹配,获得匹配不成功的无意义的字符串以及匹配成功的字符串对应的样本文件;
对所述匹配成功的字符串对应的样本文件与所述病毒家族库中的特征串进行匹配,获得匹配不成功的待过滤串。
4.根据权利要求3所述的样本文件分析方法,其特征在于,对所述匹配成功的字符串组成的样本文件与所述病毒家族库中的特征串进行匹配,获得匹配不成功的待过滤串的步骤包括:
计算所述匹配成功的字符串对应的样本文件中的字符串的哈希值;
计算所述病毒家族库中的特征串的哈希值;
将所述二进制格式的样本文件中的字符串的哈希值与所述病毒家族库中的特征串的哈希值进行比较,若不相等,认为相比较的两个字符串匹配不成功,并获得匹配不成功的待过滤串,否则认为匹配成功。
5.根据权利要求4所述的样本文件分析方法,其特征在于,将所述二进制格式的样本文件中的字符串的哈希值与所述病毒家族库中的特征串的哈希值进行比较的步骤包括:
采用一条处理器指令将所述二进制格式的样本文件中的字符串的哈希值与所述病毒家族库中的特征串的哈希值进行比较。
6.根据权利要求3或4所述的样本文件分析方法,其特征在于,所述过滤掉所述匹配不成功的字符串,得到过滤后的二进制格式的样本文件的步骤包括:
过滤掉所述匹配不成功的无意义的字符串以及所述匹配不成功的待过滤串,得到过滤后的二进制格式的样本文件。
7.根据权利要求2所述的样本文件分析方法,其特征在于,所述字符编码集包括:UNICODE,UFT-8,GBK,GB2312和/或MBCS字符编码。
8.一种样本文件分析装置,其特征在于,包括:
获得模块,用于获得二进制格式的样本文件;
映射模块,用于将所述二进制格式的样本文件映射到内存;
分析模块,用于对映射到内存的所述二进制格式的样本文件进行全文字符串过滤分析,得到过滤后的二进制格式的样本文件;
输出模块,用于输出所述过滤后的二进制格式的样本文件。
9.根据权利要求8所述的样本文件分析装置,其特征在于,所述分析模块包括:
第一分析子模块,用于根据字符编码集和病毒家族库的特征串,对映射到内存的所述二进制格式的样本文件进行全文字符串匹配,获得匹配不成功的字符串;
第二分析子模块,用于过滤掉所述匹配不成功的字符串,得到过滤后的二进制格式的样本文件。
10.根据权利要求9所述的样本文件分析装置,其特征在于,所述第一分析子模块包括:
第一匹配模块,用于对映射到内存的所述二进制格式的样本文件与所述字符编码集中的字符串相匹配,获得匹配不成功的无意义的字符串以及匹配成功的字符串组成的样本文件;
第二匹配模块,用于对所述匹配成功的字符串组成的样本文件与所述病毒家族库中的特征串进行匹配,获得匹配不成功的待过滤串。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京金山安全软件有限公司;可牛网络技术(北京)有限公司;贝壳网际(北京)安全技术有限公司,未经北京金山安全软件有限公司;可牛网络技术(北京)有限公司;贝壳网际(北京)安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210174885.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:多孔聚季磷型离子液的制备方法
- 下一篇:一种规则物品分离装置