[发明专利]一种防御哈希碰撞躲避反病毒检测的方法及系统有效
申请号: | 201711461021.3 | 申请日: | 2017-12-28 |
公开(公告)号: | CN108090358B | 公开(公告)日: | 2021-07-20 |
发明(设计)人: | 白淳升;李柏松;肖新光 | 申请(专利权)人: | 哈尔滨安天科技集团股份有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 150028 黑龙江省哈尔滨市高新技术产*** | 国省代码: | 黑龙江;23 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 防御 碰撞 躲避 病毒 检测 方法 系统 | ||
本发明公开了一种防御哈希碰撞躲避反病毒检测的方法及系统,其中,所述方法包括:选定修改白名单文件和待检测样本的预处理策略;基于选定的预处理策略修改白名单文件并计算哈希值生成白名单库;基于选定的预处理策略修改待检测样本并计算哈希值;将待检测样本的哈希值与白名单库匹配,若匹配成功,则待检测样本为白名单文件,否则进行后续检测。本发明通过破坏哈希碰撞样本的原本结构,进而有效防御利用哈希碰撞躲避反病毒检测的情况出现。
技术领域
本发明涉及网络安全技术领域,尤其涉及一种防御哈希碰撞躲避反病毒检测的方法及系统。
背景技术
随着互联网技术的飞速发展,CPU的计算能力也突飞猛进,原本需要几十年才能构造的哈希碰撞,通过GPU加速等技术大大缩短了时间,而目前的反病毒软件普遍采用哈希算法来检测已知威胁和排除信任文件,目前已经出现了MD5、SHA1算法的碰撞样本,近几年也发现了利用白名单文件进行哈希碰撞的恶意样本,攻击者通过构造与白名单文件相同哈希值的文件以躲避反病毒软件的检测。随着计算能力和碰撞算法的发展,将会有越来越多的样本利用哈希碰撞白名单躲避检测,会给反病毒检测软件带来很多漏报。
目前对于哈希碰撞样本有一些防御手段,如:双哈希校验,或者换强度高的哈希算法如sha512等,但这些方法都面临一些问题,双哈希校验增加了计算量从而降低效率,高强度哈希算法虽然强壮尚未出现碰撞案例,但无论采用哪种算法,随着技术的进步都将会被逐步攻破。
发明内容
针对上述技术问题,本发明通过破坏哈希碰撞样本的结构,进而有效防御通过哈希碰撞来躲避反病毒检测的情况。
本发明采用如下方法来实现:一种防御哈希碰撞躲避反病毒检测的方法,包括:
选定修改白名单文件和待检测样本的预处理策略;
基于选定的预处理策略修改白名单文件并计算哈希值生成白名单库;
基于选定的预处理策略修改待检测样本并计算哈希值;
将待检测样本的哈希值与白名单库匹配,若匹配成功,则待检测样本为白名单文件,否则进行后续检测。
进一步地,所述预处理策略,包括:
以待修改文件自身的全部数据为单位,按预定倍数增添在头部或尾部;
删除待修改文件预定位置的预定大小的数据块;
在待修改文件的除头部和尾部以外的预定位置插入预定大小的数据块;
将待修改文件的预定位置的预定大小的数据块替换成预定的数据块;或者,将待修改文件的两个不同位置、不同内容的数据块交换;
其中,所述待修改文件包括白名单文件和待检测样本。
更进一步地,所述预定倍数和数据块的内容任意选取;所述预定位置为待修改文件的小于等于10%的位置处;所述预定大小根据待修改文件自身大小选取。
本发明可以采用如下系统来实现:一种防御哈希碰撞躲避反病毒检测的系统,包括:
预处理策略选定模块,用于选定修改白名单文件和待检测样本的预处理策略;
白名单文件修改模块,用于基于选定的预处理策略修改白名单文件并计算哈希值生成白名单库;
待检测样本修改模块,用于基于选定的预处理策略修改待检测样本并计算哈希值;
白名单匹配模块,用于将待检测样本的哈希值与白名单库匹配,若匹配成功,则待检测样本为白名单文件,否则进行后续检测。
进一步地,所述预处理策略,包括:
以待修改文件自身的全部数据为单位,按预定倍数增添在头部或尾部;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于哈尔滨安天科技集团股份有限公司,未经哈尔滨安天科技集团股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711461021.3/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种计算机信息安全控制方法及装置
- 下一篇:一种应用程序监测方法及应用服务器