[发明专利]一种可疑代码分析方法及装置有效
申请号: | 200810216474.4 | 申请日: | 2008-10-10 |
公开(公告)号: | CN101727348A | 公开(公告)日: | 2010-06-09 |
发明(设计)人: | 张小松;陈厅;顾凌志;杨玉奇;杜欢;白皓文 | 申请(专利权)人: | 成都市华为赛门铁克科技有限公司 |
主分类号: | G06F9/455 | 分类号: | G06F9/455;G06F21/22 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 611731 四川*** | 国省代码: | 四川;51 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 可疑 代码 分析 方法 装置 | ||
1.一种可疑代码分析方法,包括:
创建代码虚拟执行环境,所述代码虚拟执行环境创建主机系统的常用进 程;启动可疑代码,所述可疑代码对主机系统进行操作;
将可疑代码对主机系统的常用进程的操作重定向到所述代码虚拟执行 环境创建的进程;
将可疑代码对主机系统的文件系统或注册表的操作重定向到所述代码 虚拟执行环境创建的虚拟的文件系统或虚拟的注册表;
记录可疑代码运行时的行为特征并保存为日志文件;
将所述日志文件通过命名管道发送至所述主机系统进行分析,所述命名 管道对于所述代码虚拟执行环境中的可疑代码是不可见的。
2.如权利要求1所述的方法,其特征在于:所述方法还包括:
禁止非所述代码虚拟执行环境的进程对所述代码虚拟执行环境的操作。
3.如权利要求1所述的方法,其特征在于:所述命名管道只被所述代 码虚拟执行环境中的进程本身所使用。
4.如权利要求1所述的方法,其特征在于:还包括限制所述代码虚拟 执行环境中的可疑代码进程获取主机系统中的进程信息。
5.如权利要求1所述的方法,其特征在于:还包括限制所述代码虚拟 执行环境中的可疑代码进程发消息给主机系统中的进程。
6.一种可疑代码分析装置,包括:
虚拟执行环境创建模块,用于创建代码虚拟执行环境,所述代码虚拟执 行环境创建主机系统的常用进程;
可疑代码启动模块,用于启动可疑代码,所述可疑代码对主机系统进行 操作;
重定向模块,用于将可疑代码对主机系统的常用进程的操作重定向到所 述代码虚拟执行环境创建的进程,将可疑代码对主机系统的文件系统或注册 表的操作重定向到所述代码虚拟执行环境创建的虚拟的文件系统或虚拟的 注册表;
行为记录模块,用于记录可疑代码运行时的行为特征并保存为日志文 件;
管道通信模块,用于将所述日志文件通过命名管道发送至所述主机系统 进行分析,所述命名管道对于所述代码虚拟执行环境中的可疑代码是不可见 的。
7.如权利要求6所述的装置,其特征在于:还包括访问控制模块,用 于禁止非所述代码虚拟执行环境的进程对所述代码虚拟执行环境的操作。
8.如权利要求6所述的装置,其特征在于:所述命名管道只被所述代 码虚拟执行环境中的进程本身所使用。
9.如权利要求6所述的装置,其特征在于:还包括进程信息限制模块, 用于限制所述代码虚拟执行环境中的可疑代码进程获取主机系统中的进程 信息。
10.如权利要求6所述的装置,其特征在于:还包括消息限制模块,用 于限制所述代码虚拟执行环境中的可疑代码进程发消息给主机系统中的进 程。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于成都市华为赛门铁克科技有限公司,未经成都市华为赛门铁克科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200810216474.4/1.html,转载请声明来源钻瓜专利网。