[发明专利]一种程序处理方法和系统有效
申请号: | 201210448512.5 | 申请日: | 2012-11-09 |
公开(公告)号: | CN103001947A | 公开(公告)日: | 2013-03-27 |
发明(设计)人: | 张晓霖;郑文彬 | 申请(专利权)人: | 北京奇虎科技有限公司;奇智软件(北京)有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;G06F9/445;G06F21/56 |
代理公司: | 北京润泽恒知识产权代理有限公司 11319 | 代理人: | 苏培华 |
地址: | 100088 北京市西城区新*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 程序 处理 方法 系统 | ||
1.一种程序处理方法,包括:
当检测到待执行程序创建进程时,获取所述待执行程序的特征信息;
将所述待执行程序的特征信息上传至服务器,由服务器将所述待执行程序的特征信息与预先设置的云端鉴别条件进行匹配,得到匹配结果;
接收所述服务器返回的匹配结果,并依据所述匹配结果确定所述待执行程序是否存在被劫持的DLL文件。
2.根据权利要求1所述的方法,还包括:
若存在,则通过服务器对所述被劫持的DLL文件进行查杀;
依据服务器查杀结果对所述待执行程序执行相应的操作。
3.根据权利要求1所述的方法,所述匹配结果为所述待执行程序需要检查的DLL文件信息,
所述依据所述匹配结果确定所述待执行程序是否存在被劫持的DLL文件,包括:
判断指定目录下是否存在所述需要检查的DLL文件信息,若存在,则确定所述待执行程序存在被劫持的DLL文件;其中,所述被劫持的DLL文件为指定目录下存在的DLL文件,所述指定目录为当前目录或者指定的相对目录。
4.根据权利要求3所述的方法,所述云端鉴别条件中包括多个特定程序匹配条件和满足该特定程序匹配条件后需要检查的特定DLL文件信息。
5.根据权利要求4所述的方法,
所述由服务器将所述待执行程序的特征信息与预先设置的云端鉴别条件进行匹配,得到匹配结果,包括:
通过服务器将所述待执行程序的特征信息与所述特定程序匹配条件进行匹配;
通过服务器获取满足相匹配的特定程序匹配条件后需要检查的特定DLL文件信息;
将所述特定DLL文件信息作为所述待执行程序需要检查的DLL文件信息。
6.根据权利要求5所述的方法,
所述特定程序匹配条件包括以下信息中的至少一种:
文件名称信息、文件大小信息、文件特征值信息、文件图标信息、产品名称信息、内部名称信息、原始文件名信息,以及进程的命令行信息、进程路径信息和父进程路径信息;
所述待执行程序的特征信息包括以下信息中的至少一种:
待执行程序的文件名称信息、文件大小信息、文件特征值信息、文件图标信息、产品名称信息、内部名称信息、原始文件名信息,以及待执行程序创建的进程的命令行信息、进程路径信息和父进程路径信息。
7.根据权利要求2所述的方法,
在通过服务器对所述被劫持的DLL文件进行查杀之前,还包括:
获取所述待执行程序对应的EXE文件;
将所述待执行程序对应的EXE文件的信息和所述被劫持的DLL文件的信息上传至服务器;
所述通过服务器对所述被劫持的DLL文件进行查杀,包括:
通过服务器获取所述EXE文件的等级和所述被劫持的DLL文件的等级,所述等级包括安全等级、未知等级、可疑/高度可疑等级、以及恶意等级;
依据所述EXE文件的等级和所述被劫持的DLL文件的等级对所述被劫持的DLL文件进行查杀。
8.根据权利要求7所述的方法,所述被劫持的DLL文件为一个或多个,
所述依据服务器查杀结果对所述待执行程序执行相应的操作,包括:
当所述EXE文件的等级和所述被劫持的DLL文件的等级中至少一个为恶意等级时,拦截所述待执行程序的执行;
当所述EXE文件的等级和所述被劫持的DLL文件的等级均为安全等级时,允许所述待执行程序的执行;
当所述EXE文件的等级和所述被劫持的DLL文件的等级中没有恶意等级,并且至少一个被劫持的DLL文件的等级高于所述EXE文件的等级时,获取其中最高的等级,将所述EXE文件的等级修改为所述最高的等级,允许所述待执行程序的执行,并拦截待执行程序执行后发起的可疑操作。
9.根据权利要求1所述的方法,所述待执行程序为白名单中的程序。
10.根据权利要求1所述的方法,还包括:
服务器定期检测所述云端鉴别条件是否满足升级条件,若满足,则服务器获取新的鉴别条件,并通过重新加载所述新的鉴别条件完成所述云端鉴别条件的升级更新;
其中,所述升级条件在服务器中进行配置。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京奇虎科技有限公司;奇智软件(北京)有限公司,未经北京奇虎科技有限公司;奇智软件(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210448512.5/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种对节点进行NAV控制的方法、装置、系统及节点
- 下一篇:芯片电阻器