[发明专利]基于关联程序追踪的程序处理方法及装置、存储介质在审
| 申请号: | 202111294512.X | 申请日: | 2021-11-03 |
| 公开(公告)号: | CN114021134A | 公开(公告)日: | 2022-02-08 |
| 发明(设计)人: | 陈俊儒 | 申请(专利权)人: | 奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司 |
| 主分类号: | G06F21/56 | 分类号: | G06F21/56 |
| 代理公司: | 北京中强智尚知识产权代理有限公司 11448 | 代理人: | 贾依娇 |
| 地址: | 100032 北京市西城区*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 基于 关联 程序 追踪 处理 方法 装置 存储 介质 | ||
1.一种基于关联程序追踪的程序处理方法,其特征在于,包括:
监控目标应用程序以及所述目标应用程序的关联程序各自对应的执行操作行为;
基于所述执行操作行为,确定所述目标应用程序的目标行为链以及所述关联程序的关联行为链;
识别所述目标行为链以及所述关联行为链是否属于恶意行为链;
在所述目标行为链和/或所述关联行为链属于所述恶意行为链时,拦截所述目标应用程序以及所述关联程序。
2.根据权利要求1所述的方法,其特征在于,
所述关联程序包括上游关联程序和/或下游关联程序,所述目标应用程序通过执行所述上游关联程序的进程创建和/或下载,所述下游关联程序通过执行所述目标应用程序的进程创建和/或下载。
3.根据权利要求1或2所述的方法,其特征在于,所述识别所述目标行为链以及所述关联行为链是否属于恶意行为链,具体包括:
根据预设恶意行为链,分别确定所述目标行为链与所述预设恶意行为链之间的目标相似度以及所述关联行为链与所述预设恶意行为链之间的关联相似度;
依据所述目标相似度、所述关联相似度以及预设相似度条件,识别所述目标行为链以及所述关联行为链是否属于所述恶意行为链。
4.根据权利要求3所述的方法,其特征在于,所述预设恶意行为链包括至少一个应用程序样本对应的至少一个恶意行为链样本;所述根据预设恶意行为链,分别确定所述目标行为链与所述预设恶意行为链之间的目标相似度以及所述关联行为链与所述预设恶意行为链之间的关联相似度,具体包括:
确定所述预设恶意行为链中与所述目标程序对应的目标恶意行为链样本,以及与所述关联程序对应的关联恶意行为链样本;
计算所述目标行为链与所述目标恶意行为链样本之间的相似度,得到所述目标相似度;
计算所述关联行为链与所述关联恶意行为链样本之间的相似度,得到所述关联相似度。
5.根据权利要求4所述的方法,其特征在于,所述计算所述目标行为链与所述目标恶意行为链样本之间的相似度,得到所述目标相似度,具体包括:
确定所述目标行为链中各目标执行操作行为及其对应的发生顺序;
分别在每个所述目标恶意行为链样本对应的第一样本执行操作行为中,提取与所述目标执行操作行为至少部分匹配且发生顺序一致的行为,作为每个所述目标恶意行为链样本对应的第一目标相似行为;
分别计算每个所述第一目标相似行为占各自对应的所述第一样本执行操作行为的第一比例,得到每个所述目标行为链与所述目标恶意行为链样本之间的相似度;
将数值最大的第一比例对应的相似度,确定为所述目标相似度;
所述计算所述关联行为链与所述关联恶意行为链样本之间的相似度,得到所述关联相似度,具体包括:
确定所述关联行为链中各关联执行操作行为及其对应的发生顺序;
分别在每个所述关联恶意行为链样本对应的第二样本执行操作行为中,提取与所述关联执行操作行为至少部分匹配且发生顺序一致的行为,作为每个所述关联恶意行为链样本对应的第一关联相似行为;
分别计算每个所述第一关联相似行为占各自对应的所述第二样本执行操作行为的第二比例,得到每个所述关联行为链与所述关联恶意行为链样本之间的相似度;
将数值最大的第二比例对应的相似度,确定为所述关联相似度。
6.根据权利要求4所述的方法,其特征在于,所述根据预设恶意行为链,分别确定所述目标行为链与所述预设恶意行为链之间的目标相似度以及所述关联行为链与所述预设恶意行为链之间的关联相似度,具体包括:
若所述应用程序样本包括所述目标应用程序,则执行所述确定所述预设恶意行为链中与所述目标程序对应的目标恶意行为链样本,以及与所述关联程序对应的关联恶意行为链样本;
若所述应用程序样本不包括所述目标应用程序,则计算所述目标行为链与所述恶意行为链样本之间的相似度,得到所述目标相似度,以及计算所述关联行为链与所述恶意行为链样本之间的相似度,得到所述关联相似度。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司,未经奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111294512.X/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种一体化膨化食品加工用封装设备
- 下一篇:一种高压电网施工用绝缘子安装方法





