[发明专利]一种程序处理方法和系统有效
| 申请号: | 201210448648.6 | 申请日: | 2012-11-09 |
| 公开(公告)号: | CN102999721A | 公开(公告)日: | 2013-03-27 |
| 发明(设计)人: | 张晓霖;孙晓骏 | 申请(专利权)人: | 北京奇虎科技有限公司;奇智软件(北京)有限公司 |
| 主分类号: | G06F21/56 | 分类号: | G06F21/56 |
| 代理公司: | 北京润泽恒知识产权代理有限公司 11319 | 代理人: | 苏培华 |
| 地址: | 100088 北京市西城区新*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 程序 处理 方法 系统 | ||
技术领域
本发明涉及网络安全技术领域,具体涉及一种程序处理方法和系统。
背景技术
恶意程序是一个概括性的术语,指任何故意创建用来执行未经授权并通常是有害行为的软件程序。计算机病毒、后门程序、键盘记录器、密码盗取者、Word和Excel宏病毒、引导区病毒、脚本病毒(batch,windows shell,java等)、木马、犯罪软件、间谍软件和广告软件等等,都是一些可以称之为恶意程序的例子。
现今全球恶意程序数量呈几何级增长,为了适应恶意程序的更新速度,以快速地识别和查杀恶意程序,目前普遍利用主动防御技术查杀恶意程序。主动防御技术是基于程序的行为进行自主分析判断的实时防护技术,其从最原始的定义出发,直接将程序的行为作为判断恶意程序的依据,进而衍生出通过在本地使用特征库、在本地设置行为阈值以及在本地启发式杀毒等方式来判别、拦截恶意程序的行为,从而在一定程度上达到保护客户端设备的目的。
但是,为了尽可能减小对程序性能的影响,主动防御技术只对程序的EXE文件进行检测,而不检查程序加载的动态链接库(Dynamic Link Library,DLL)文件。因此,一些恶意程序就利用这一点,通过DLL劫持技术将该恶意程序的DLL文件与可信任的白名单中的程序(例如操作系统自带的程序)打包在一起,当用户选择执行该白名单中的程序时,其中的恶意程序的DLL文件就会被加载,从而使主动防御技术不能成功拦截该恶意程序。
发明内容
鉴于上述问题,提出了本发明以便提供一种克服上述问题或者至少部分地解决上述问题的程序处理系统和相应的程序处理方法。
依据本发明的一个方面,提供了一种程序处理方法,包括:
当检测到待执行程序创建进程时,读取预先设置的本地鉴别条件;
将所述待执行程序与所述本地鉴别条件进行匹配,得到匹配结果;
依据所述匹配结果确定所述待执行程序是否存在被劫持的DLL文件。
依据本发明的另一方面,提供了一种程序处理系统,包括客户端和服务器,其中,
客户端包括:
读取模块,适于当检测到待执行程序创建进程时,读取预先设置的本地鉴别条件;
匹配模块,适于将所述待执行程序与所述本地鉴别条件进行匹配,得到匹配结果;
确定模块,适于依据所述匹配结果确定所述待执行程序是否存在被劫持的DLL文件。
根据本发明的程序处理方法和系统可以在检测到待执行程序创建进程时,依据预先设置的本地鉴别条件检查所述待执行程序是否存在被劫持的DLL文件,如果待执行程序存在被劫持的DLL文件,则通过服务器对所述被劫持的DLL文件进行查杀,然后依据服务器查杀结果对所述待执行程序执行相应的操作。由此解决了恶意程序利用可信的白名单中的程序加载恶意DLL文件而导致主动防御无法正常拦截恶意程序的问题,取得了更加有效地拦截恶意程序的有益效果。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了根据本发明一个实施例的程序处理方法的流程图;
图2示出了根据本发明一个实施例的程序处理方法的流程图;
图3示出了根据本发明一个实施例的程序处理方法的流程图;
图4示出了根据本发明实施例所述的本地鉴别条件的示意图;
图5示出了根据本发明一个实施例的程序处理系统的结构框图;以及
图6示出了根据本发明一个实施例的程序处理系统的结构框图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京奇虎科技有限公司;奇智软件(北京)有限公司,未经北京奇虎科技有限公司;奇智软件(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210448648.6/2.html,转载请声明来源钻瓜专利网。
- 上一篇:沟槽式连集器连接装置
- 下一篇:一种复合密封双层结构管





