[发明专利]一种可疑操作的识别处理方法、装置和系统有效
申请号: | 201210316980.7 | 申请日: | 2012-08-30 |
公开(公告)号: | CN102902919A | 公开(公告)日: | 2013-01-30 |
发明(设计)人: | 余和;范纪鍠;郑文彬 | 申请(专利权)人: | 北京奇虎科技有限公司;奇智软件(北京)有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 北京润泽恒知识产权代理有限公司 11319 | 代理人: | 赵娟 |
地址: | 100088 北京市西城区新*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 可疑 操作 识别 处理 方法 装置 系统 | ||
1.一种可疑操作的识别处理方法,包括:
拦截用户设备上的程序操作;
获取运行所述程序操作的进程链,并提取所述进程链的特征信息,所述进程链的特征信息至少包括:所述进程链上所有进程的内部名称;
采用所述进程链的特征信息与预置的危险白名单进程序列表进行匹配,其中,所述危险白名单程序列表中至少包括:预先收集的可疑进程的内部名称;所述匹配包括,判断在所述危险白名单程序列表中是否存在所述进程链上某个进程的内部名称,若是,则判定为危险白名单进程;
当存在危险白名单进程时,阻止用户设备上所述程序操作的执行。
2.如权利要求1所述的方法,还包括:
当不存在危险白名单进程时,允许用户设备上所述程序操作的执行。
3.如权利要求1或2所述的方法,所述进程链的特征信息还包括:所述进程链上进程的命令行;所述危险白名单进程序列表中还包括命令行判断规则,所述匹配还包括:
采用所述命令行判断规则判断所述进程链上的进程的命令行是否合法;
若否,则判定为危险白名单进程。
4.如权利要求1所述的方法,所述预先收集的可疑进程的内部名称包括:
Windows操作系统的命令行程序的名称CMD或Cmd.exe;和/或,
用于注册Windows操作系统的动态链接库和ActiveX控件程序的名称regsvr32.exe;和/或,
用于在内存中运行DLL文件程序的名称rundll32.exe;和/或,
服务管理程序的名称sc.exe;和/或,
Windows注册表编辑器程序的名称Rgedit.exe;和/或,
Windows操作系统脚本相关支持程序的名称wscript.exe;和/或,
用于编辑注册表的程序的名称reg.exe;和/或,
用于使16位的进程能够运行在32位的系统环境下的程序的名称ntvdm.exe;
用于通过WinMgmt.exe程序处理WMI操作的程序的名称wmiprvse.exe。
5.如权利要求1所述的方法,所述进程链的特征信息还包括:所述进程链上进程的命令行;所述匹配还包括:
判断所述进程链上的进程的内部名称和命令行是否满足预置合法规则或预置非法规则;
若满足预置合法规则,则判定为非危险白名单进程;
若满足预置非法规则,则判定为危险白名单进程。
6.一种可疑操作的识别处理装置,包括:
拦截模块,用于拦截用户设备上的程序操作;
进程链获取模块,用于获取运行所述程序操作的进程链;
特征提取模块,用于提取所述进程链的特征信息,所述进程链的特征信息至少包括:所述进程链上所有进程的内部名称;
匹配模块,用于采用所述进程链的特征信息与预置的危险白名单进程序列表进行匹配,其中,所述危险白名单程序列表中至少包括:预先收集的可疑进程的内部名称;所述匹配模块包括,
第一判定子模块,用于判断在所述危险白名单程序列表中是否存在所述进程链上某个进程的内部名称,若是,则判定为危险白名单进程;
操作阻止模块,用于在存在危险白名单进程时,阻止用户设备上所述程序操作的执行。
7.如权利要求6所述的装置,还包括:
操作放行模块,用于在当不存在危险白名单进程时,允许用户设备上所述程序操作的执行。
8.如权利要求6或7所述的装置,所述进程链的特征信息还包括:所述进程链上进程的命令行;所述危险白名单进程序列表中还包括命令行判断规则,所述匹配模块还包括:
第二判定子模块,用于采用所述命令行判断规则判断所述进程链上的进程的命令行是否合法;若否,则判定为危险白名单进程。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京奇虎科技有限公司;奇智软件(北京)有限公司,未经北京奇虎科技有限公司;奇智软件(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210316980.7/1.html,转载请声明来源钻瓜专利网。
- 上一篇:IC卡自助服务终端监控方法及系统
- 下一篇:对开门防水结构及具有该结构的机柜