[发明专利]检测恶意软件的方法、装置、电子设备及存储介质在审
| 申请号: | 202111626261.0 | 申请日: | 2021-12-28 |
| 公开(公告)号: | CN114510713A | 公开(公告)日: | 2022-05-17 |
| 发明(设计)人: | 张钊;林耿杰;任卫军 | 申请(专利权)人: | 深信服科技股份有限公司 |
| 主分类号: | G06F21/56 | 分类号: | G06F21/56;G06F21/55;G06F21/53;G06K9/62 |
| 代理公司: | 深圳市智圈知识产权代理事务所(普通合伙) 44351 | 代理人: | 朱黎 |
| 地址: | 518000 广东省深圳市南*** | 国省代码: | 广东;44 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 检测 恶意 软件 方法 装置 电子设备 存储 介质 | ||
1.一种检测恶意软件的方法,其特征在于,所述方法包括:
获取目标软件的代码文件;
根据所述代码文件的文件模糊哈希与已知恶意代码文件的文件模糊哈希,计算所述代码文件与所述已知恶意代码文件之间的第一相似度;
根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,确定所述代码文件与所述已知恶意代码文件之间的第二相似度;
根据所述第一相似度和所述第二相似度,确定所述代码文件与所述已知恶意代码文件之间的综合相似度;
将所述代码文件的动态行为特征与已知恶意动态行为特征进行匹配,得到所述代码文件的动态行为特征匹配结果;所述代码文件的动态行为特征是在沙箱中运行所述代码文件中的代码的过程中采集到的;
根据所述代码文件与所述已知恶意代码文件之间的综合相似度,和所述代码文件的动态行为特征匹配结果,确定目标软件的恶意软件检测结果。
2.根据权利要求1所述的方法,其特征在于,所述根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,确定所述代码文件与所述已知恶意代码文件之间的第二相似度,包括:
根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,计算所述代码文件中各函数与所述已知恶意代码文件中各函数之间的函数相似度;
根据所述代码文件中各函数与所述已知恶意代码文件中各函数之间的函数相似度,确定所述代码文件中函数相似度超过函数相似度阈值的目标函数;
根据所述目标函数的数量、所述代码文件中函数的数量和所述已知恶意代码文件中函数的数量,确定所述代码文件与所述已知恶意代码文件之间的第二相似度。
3.根据权利要求1或2所述的方法,其特征在于,所述根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,确定所述代码文件与所述已知恶意代码文件之间的第二相似度之前,所述方法还包括:
对所述代码文件进行反汇编处理,得到反汇编代码;
将所述反汇编代码中各函数中的操作数移除;
计算移除操作数后所述反汇编代码中各函数的模糊哈希,得到所述代码文件中各函数的模糊哈希。
4.根据权利要求1所述的方法,其特征在于,所述根据所述代码文件的文件模糊哈希与已知恶意代码文件的文件模糊哈希,计算所述代码文件与所述已知恶意代码文件之间的第一相似度之前,所述方法还包括:
确定所述代码文件的文件类型;
若所述代码文件的文件类型为文档类型,则移除所述代码文件中的宏代码。
5.根据权利要求4所述的方法,其特征在于,所述确定所述待检测文件的类型之后,所述方法还包括:
若所述代码文件的文件类型为脚本语言类型,则判断所述代码文件中是否存在被混淆的代码;
若所述代码文件中存在被混淆的代码,则对所述代码文件中被混淆的代码进行解混淆。
6.根据权利要求1所述的方法,其特征在于,所述根据所述代码文件的文件模糊哈希与已知恶意代码文件的文件模糊哈希,计算所述代码文件与所述已知恶意代码文件之间的第一相似度之前,所述方法还包括:
检测所述代码文件是否加壳;
若确定所述代码文件加壳,则对所述代码文件进行脱壳处理。
7.根据权利要求1所述的方法,其特征在于,所述根据所述代码文件与所述已知恶意代码文件之间的综合相似度,和所述代码文件的动态行为特征匹配结果,确定目标软件的恶意软件检测结果,包括:
综合所述代码文件与所述已知恶意代码文件之间的综合相似度、所述代码文件的动态行为特征匹配结果和静态特征匹配结果,确定所述目标软件的恶意软件检测结果。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深信服科技股份有限公司,未经深信服科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111626261.0/1.html,转载请声明来源钻瓜专利网。





