[发明专利]一种基于沙盒动态行为识别可疑攻击代码的方法有效
申请号: | 201910264929.8 | 申请日: | 2019-04-03 |
公开(公告)号: | CN110135156B | 公开(公告)日: | 2020-10-09 |
发明(设计)人: | 赵澄;倪闻清;陈君新 | 申请(专利权)人: | 浙江工业大学 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 杭州天正专利事务所有限公司 33201 | 代理人: | 王兵;黄美娟 |
地址: | 310014 浙*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 动态 行为 识别 可疑 攻击 代码 方法 | ||
一种基于沙盒动态行为识别可疑攻击代码的方法,包括:建立沙盒系统;根据常见恶意程序的API调用序列构建攻击树模型;判断可疑程序的PE文件是否经过加壳、变形等;将存在加壳变形行为的可疑程序引入沙盒,分析API调用序列;计算可疑代码在攻击树中的危险指数,如果达到规定的阈值,则识别告警。本发明的优点是通过将程序引入沙盒中,获取未知程序的API行为序列,减少了未知程序可能对系统造成的危害,构建攻击树模型,通过计算程序的静态危险指数来判断是否可能为恶意代码,提高了对未知程序检测的敏感度。
技术领域
发明涉及计算机网络安全技术领域,特别是一种基于沙盒动态行为识别可疑攻击代码的方法。
技术背景
恶意代码是一类恶意程序,主要包括计算机病毒、特洛伊木马、网络蠕虫、电子邮件病毒、后门程序、恶意网站脚本等。恶意攻击代码经过多年的演变,其破坏性和感染性都有了很大的提高。360互联网安全中心发布的《2017年Android恶意软件专题报告》显示,2014年至2017年的四年时间,我国Android平台恶意软件感染量均达到2亿人次以上,危害非常广泛。此外,2017年新增了757.3万个安卓恶意软件,漏洞同比增长61%,恶意代码进入高发期。由此可见,我国有相当多的终端设备被恶意代码程序感染过,这些恶意代码可能会造成用户账户密码被盗、受到远程控制、网路无法使用、机密数据被盗等严重后果。此外,据安全机构Panda Labs的安全报告显示,近几年中国大陆PC感染恶意代码的概率都超过50%,居全球第一,恶意代码对国内计算机安全构成了严重的威胁,同时恶意代码的多样化对病毒检测工具的要求也越来越高。
基于特征的静态检测方法在恶意代码检测领域已经得到了深入的研究,大部分的杀毒软件都是利用此方法进行检测的,此方法能够快速检测出已知特征的恶意代码,但是无法检测出未知病毒的入侵。随着0day威胁的快速增长,各种恶意代码层出不穷、种类繁多,其攻击手段也更加复杂和隐蔽,基于特征的病毒检测技术已不能有效地检测出某些恶意程序,而引入沙盒技术能改善对未知恶意程序的检测效果,基于沙盒动态行为识别可疑攻击代码的方法是将程序操作的资源重新定向到沙盒中,通过监视程序操作虚拟资源的动态行为来检测未知可疑代码。
发明内容
为了提高识别可疑攻击代码的准确性与敏感性,本发明提供了将可疑代码引入沙盒,通过获取其API调用序列监视其动态行为的一种基于沙盒动态行为识别可疑攻击代码的方法。
一种基于沙盒动态行为识别可疑攻击代码的方法,包括以下步骤:
1)、建立沙盒,沙盒系统包括沙盒子系统,行为获取系统,行为分析系统,系统界面。
2)、构建攻击树模型,对大量恶意代码行为进行分析,根据恶意代码最常用的API序列构建攻击树模型的特征库。
3)、判断可疑程序的PE文件是否经过加壳、变形等,如果是则可以引入沙盒中,没有则可以静态解析PE文件提取API调用序列。
4)、将存在加壳、变形的可疑攻击行为的代码引入沙盒,模拟应用程序的执行以及可疑代码的执行,监视执行代码的所有动作,包括API调用序列。
5)、如有目标进程下载外部文件行为,则可判别为可疑代码,计算可疑代码在攻击树中的静态危险指数,如果达到规定的阈值,则识别告警。
进一步,步骤2)中构建攻击树模型,在传统攻击树的基础上,对每个节点加入了权值集合,于是攻击树T可表示为一个三元组:T=(V,E,Weight),其中V为以节点为集合元素的非空有限集合;E为树中边的集合;Weight为节点权值集合。
根据恶意程序中常见的API行为序列及序列间的关系,构建攻击树,并作为匹配依据。每一个程序T都对应一个静态危险指数,记作danger(T),通过对程序的计算得出,此值可以量化程序T与恶意程序的相似程度,值越高代表危险系数越大,越接近恶意程序。节点危险指数的计算公式为:
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于浙江工业大学,未经浙江工业大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910264929.8/2.html,转载请声明来源钻瓜专利网。