[发明专利]运行环境的检测方法、装置和系统在审
申请号: | 202010171131.1 | 申请日: | 2020-03-12 |
公开(公告)号: | CN113392400A | 公开(公告)日: | 2021-09-14 |
发明(设计)人: | 杨刚 | 申请(专利权)人: | 北京沃东天骏信息技术有限公司;北京京东世纪贸易有限公司 |
主分类号: | G06F21/57 | 分类号: | G06F21/57 |
代理公司: | 中原信达知识产权代理有限责任公司 11219 | 代理人: | 张一军;张效荣 |
地址: | 100176 北京市北京经济技术*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 运行 环境 检测 方法 装置 系统 | ||
本发明公开了一种运行环境的检测方法、装置和系统,涉及计算机技术领域。该方法的一具体实施方式包括:获取参考样本,参考样本包括:多个库文件的样本信息;当运行环境承载的应用启动时,确定应用加载的目标库文件的信息;根据多个库文件的样本信息,检测目标库文件的信息;当检测的结果为目标库文件的信息不属于参考样本时,确定运行环境存在动态注入的文件。该实施方式能够比较全面的检测出动态注入的文件,以引导解决由动态注入的文件引起的安全性问题。
技术领域
本发明涉及计算机技术领域,尤其涉及一种运行环境的检测方法、装置和系统。
背景技术
攻击者往往会采用动态注入的方式攻击应用。如攻击者以越狱的形式向移动终端动态注入插件文件,移动终端中的应用运行过程中,通过调用该插件文件,即可窃取用户信息;又比如,攻击者生成一个与运行环境原始存在的库文件同名的伪造文件,并且用该伪造文件覆盖原始存在的库文件,可以达到伪造目的,即需要使用库文件的应用在运行时,就会加载伪造文件,攻击者可以通过该伪造文件截取相关的信息等。
现有的检测方式主要通过匹配文件名称,来检测是否存在动态注入,以实现对运行环境的检测。
在实现本发明过程中,发明人发现现有技术中至少存在如下问题:
由于文件名称可以伪造,一些影响应用的动态注入的文件很难被检测出来,导致运行环境仍然存在由动态注入的文件引起的安全性问题。
发明内容
有鉴于此,本发明实施例提供一种运行环境的检测方法、装置和系统,能够比较全面的检测出动态注入的文件,以引导解决由动态注入的文件引起的安全性问题。
为实现上述目的,根据本发明实施例的一个方面,提供了一种运行环境的检测方法,包括:
获取参考样本,所述参考样本包括:多个库文件的样本信息;
在所述运行环境承载的应用启动时,确定所述应用加载的目标库文件的信息;
根据所述多个库文件的样本信息,检测所述目标库文件的信息;
当检测的结果为所述目标库文件的信息不属于所述参考样本时,确定所述运行环境存在动态注入的文件。
优选地,
所述样本信息包括:库文件相对路径、至少一个指令集标识以及每一个所述指令集标识所对应的库文件特征标识;
所述检测所述目标库文件的信息,包括:
确定所述运行环境对应的目标指令集标识;
在所述多个库文件的样本信息中,查找与所述目标库文件的信息相匹配的目标库文件相对路径;
如果查找到,则在所述目标库文件相对路径下,为所述目标指令集标识匹配对应的目标库文件特征标识;
判断所述目标库文件特征标识与所述目标库文件的信息是否一致,如果否,则确定检测的结果为所述目标库文件的信息不属于所述参考样本;
如果未查找到,则确定检测的结果为所述目标库文件的信息不属于所述参考样本。
优选地,所述运行环境的检测方法,进一步包括:
采集多个环境版本对应的全量数据;
从所述环境版本对应的全量数据中,提取所述环境版本对应的全量样本,并存储多个所述环境版本对应的全量样本,所述环境版本对应的全量样本包括:所述环境版本对应的所有库文件的样本信息;
所述获取参考样本,包括:
确定所述运行环境的目标环境版本;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京沃东天骏信息技术有限公司;北京京东世纪贸易有限公司,未经北京沃东天骏信息技术有限公司;北京京东世纪贸易有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202010171131.1/2.html,转载请声明来源钻瓜专利网。
- 上一篇:流量控制方法及装置
- 下一篇:用于对神经网络中卷积层进行剪枝的方法和装置