[发明专利]检测恶意软件的方法、装置、电子设备及存储介质在审
| 申请号: | 202111626261.0 | 申请日: | 2021-12-28 |
| 公开(公告)号: | CN114510713A | 公开(公告)日: | 2022-05-17 |
| 发明(设计)人: | 张钊;林耿杰;任卫军 | 申请(专利权)人: | 深信服科技股份有限公司 |
| 主分类号: | G06F21/56 | 分类号: | G06F21/56;G06F21/55;G06F21/53;G06K9/62 |
| 代理公司: | 深圳市智圈知识产权代理事务所(普通合伙) 44351 | 代理人: | 朱黎 |
| 地址: | 518000 广东省深圳市南*** | 国省代码: | 广东;44 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 检测 恶意 软件 方法 装置 电子设备 存储 介质 | ||
本申请提供了一种检测恶意软件的方法、装置、电子设备及存储介质,包括:获取目标软件的代码文件;根据代码文件的文件模糊哈希与已知恶意代码文件的文件模糊哈希,计算代码文件与已知恶意代码文件之间的第一相似度;根据代码文件中各函数的模糊哈希与已知恶意代码文件中各函数的模糊哈希确定代码文件与已知恶意代码文件之间的第二相似度;根据第一相似度和第二相似度确定代码文件与已知恶意代码文件之间的综合相似度;将代码文件的动态行为特征与已知恶意动态行为特征进行匹配,得到代码文件的动态行为特征匹配结果;根据综合相似度和代码文件的动态行为特征匹配结果,确定目标软件的恶意软件检测结果。本申请可提高恶意软件的检测准确度。
技术领域
本申请涉及信息安全技术领域,更具体地,涉及一种检测恶意软件的方法、装置、电子设备及存储介质。
背景技术
随着互联网通信技术的快速发展,恶意软件也逐渐威胁到网络信息安全。相关技术中,利用一些杀毒引擎或杀毒软件来检测软件的静态特征,并通过静态特征匹配来判断该软件是否为恶意软件,该种检测恶意软件的方法发生漏报误报的情况较多,检测准确度低。因此,如何提高恶意软件的检测准确度是相关技术中亟待解决的技术问题。
发明内容
鉴于上述问题,本申请实施例提出了一种检测恶意软件的方法、装置、电子设备及存储介质,以改善上述问题。
根据本申请实施例的一个方面,提供了一种检测恶意软件的方法,包括:获取目标软件的代码文件;根据所述代码文件的文件模糊哈希与已知恶意代码文件的文件模糊哈希,计算所述代码文件与所述已知恶意代码文件之间的第一相似度;根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,确定所述代码文件与所述已知恶意代码文件之间的第二相似度;根据所述第一相似度和所述第二相似度,确定所述代码文件与所述已知恶意代码文件之间的综合相似度;将所述代码文件的动态行为特征与已知恶意动态行为特征进行匹配,得到所述代码文件的动态行为特征匹配结果;所述代码文件的动态行为特征是在沙箱中运行所述代码文件中的代码的过程中采集到的;根据所述代码文件与所述已知恶意代码文件之间的综合相似度,和所述代码文件的动态行为特征匹配结果,确定目标软件的恶意软件检测结果。
在一些实施例中,所述根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,确定所述代码文件与所述已知恶意代码文件之间的第二相似度,包括:根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,计算所述代码文件中各函数与所述已知恶意代码文件中各函数之间的函数相似度;根据所述代码文件中各函数与所述已知恶意代码文件中各函数之间的函数相似度,确定所述代码文件中函数相似度超过函数相似度阈值的目标函数;根据所述目标函数的数量、所述代码文件中函数的数量和所述已知恶意代码文件中函数的数量,确定所述代码文件与所述已知恶意代码文件之间的第二相似度。
在一些实施例中,所述根据所述代码文件中各函数的模糊哈希与所述已知恶意代码文件中各函数的模糊哈希,确定所述代码文件与所述已知恶意代码文件之间的第二相似度之前,所述方法还包括:对所述代码文件进行反汇编处理,得到反汇编代码;将所述反汇编代码中各函数中的操作数移除;计算移除操作数后所述反汇编代码中各函数的模糊哈希,得到所述代码文件中各函数的模糊哈希。
在一些实施例中,所述根据所述代码文件的文件模糊哈希与已知恶意代码文件的文件模糊哈希,计算所述代码文件与所述已知恶意代码文件之间的第一相似度之前,所述方法还包括:确定所述代码文件的文件类型;若所述代码文件的文件类型为文档类型,则移除所述代码文件中的宏代码。
在一些实施例中,所述确定所述待检测文件的类型之后,所述方法还包括:若所述代码文件的文件类型为脚本语言类型,则判断所述代码文件中是否存在被混淆的代码;若所述代码文件中存在被混淆的代码,则对所述代码文件中被混淆的代码进行解混淆。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深信服科技股份有限公司,未经深信服科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111626261.0/2.html,转载请声明来源钻瓜专利网。





