[发明专利]一种防御哈希碰撞躲避反病毒检测的方法及系统有效
申请号: | 201711461021.3 | 申请日: | 2017-12-28 |
公开(公告)号: | CN108090358B | 公开(公告)日: | 2021-07-20 |
发明(设计)人: | 白淳升;李柏松;肖新光 | 申请(专利权)人: | 哈尔滨安天科技集团股份有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 150028 黑龙江省哈尔滨市高新技术产*** | 国省代码: | 黑龙江;23 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 防御 碰撞 躲避 病毒 检测 方法 系统 | ||
1.一种防御哈希碰撞躲避反病毒检测的方法,其特征在于,包括:
选定修改白名单文件和待检测样本的预处理策略;
基于选定的预处理策略修改白名单文件并计算哈希值生成白名单库;
基于选定的预处理策略修改待检测样本并计算哈希值;
将待检测样本的哈希值与白名单库匹配,若匹配成功,则待检测样本为白名单文件,否则进行后续检测;
所述预处理策略,包括:
以待修改文件自身的全部数据为单位,按预定倍数增添在头部或尾部;
删除待修改文件预定位置的预定大小的数据块;
在待修改文件的除头部和尾部以外的预定位置插入预定大小的数据块;
将待修改文件的预定位置的预定大小的数据块替换成预定的数据块;或者,将待修改文件的两个不同位置、不同内容的数据块交换;
其中,所述待修改文件包括白名单文件和待检测样本。
2.如权利要求1所述的方法,其特征在于,所述预定倍数和数据块的内容任意选取;所述预定位置为待修改文件的小于等于10%的位置处;所述预定大小根据待修改文件自身大小选取。
3.一种防御哈希碰撞躲避反病毒检测的系统,其特征在于,包括:
预处理策略选定模块,用于选定修改白名单文件和待检测样本的预处理策略;
白名单文件修改模块,用于基于选定的预处理策略修改白名单文件并计算哈希值生成白名单库;
待检测样本修改模块,用于基于选定的预处理策略修改待检测样本并计算哈希值;
白名单匹配模块,用于将待检测样本的哈希值与白名单库匹配,若匹配成功,则待检测样本为白名单文件,否则进行后续检测;
所述预处理策略,包括:
以待修改文件自身的全部数据为单位,按预定倍数增添在头部或尾部;
删除待修改文件预定位置的预定大小的数据块;
在待修改文件的除头部和尾部以外的预定位置插入预定大小的数据块;
将待修改文件的预定位置的预定大小的数据块替换成预定的数据块;或者,将待修改文件的两个不同位置、不同内容的数据块交换;
其中,所述待修改文件包括白名单文件和待检测样本。
4.如权利要求3所述的系统,其特征在于,所述预定倍数和数据块的内容任意选取;所述预定位置为待修改文件的小于等于10%的位置处;所述预定大小根据待修改文件自身大小选取。
5.一种非临时性计算机可读存储介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现如权利要求1-2中任一所述的一种防御哈希碰撞躲避反病毒检测的方法。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于哈尔滨安天科技集团股份有限公司,未经哈尔滨安天科技集团股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711461021.3/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种计算机信息安全控制方法及装置
- 下一篇:一种应用程序监测方法及应用服务器