[发明专利]获取远程计算机信息的方法及装置有效

专利信息
申请号: 200910086688.9 申请日: 2009-06-17
公开(公告)号: CN101587521A 公开(公告)日: 2009-11-25
发明(设计)人: 郭强 申请(专利权)人: 北京东方微点信息技术有限责任公司
主分类号: G06F21/00 分类号: G06F21/00;H04L29/06
代理公司: 北京同立钧成知识产权代理有限公司 代理人: 刘 芳
地址: 100097北京市海淀区蓝靛厂*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 获取 远程 计算机信息 方法 装置
【说明书】:

技术领域

 本发明实施例涉及计算机技术,特别涉及一种获取远程计算机信息的方法及装置。 

背景技术

一些计算机病毒是利用操作系统漏洞、用户空口令账户或弱口令账户对远程计算机进行攻击的恶意代码,这些病毒在局域网中感染和传播迅速,难于彻底清除。 

现有的软件防火墙能够在远程计算机向本地计算机发出网络连接请求或发起攻击时报警,软件防火墙可以从远程计算机发出的请求包中获取远程计算机信息,但是软件防火墙无法区分远程计算机发起的请求是正常访问还是网络攻击,因此,容易造成误报警,甚至造成局域网中计算机无法正常通信访问。 

现有的杀毒软件当远程计算机在本地计算机上生成恶意程序或者修改本地计算机上的用户程序时,能够根据行为特征或者病毒特征码发现病毒并报警。该方法主要是在识别出病毒后对病毒加以清除,而无法获知传播病毒的远程计算机信息,因此很难有效遏制病毒在局域网内的传播。 

发明内容

本发明实施例提供一种获取远程计算机信息的方法及装置,用以在监控到文件操作后区分正常文件操作和异常文件操作,并根据文件操作的函数调用栈的参数来获取远程计算机信息,实现发现病毒入侵后的第一时间准确报警及定位病毒来源,进而可以实现对病毒的迅速拦截及对发起攻击的远程计算机进行维护。 

一方面,本发明实施例提供一种获取运程计算机信息的方法,该方法包括: 

当监控到文件操作时,将所述文件操作分为正常文件操作或异常文件操作; 

若所述正常文件操作或所述异常文件操作属于系统进程,则判断所述正常文件操作或所述异常文件操作对应的线程的起始地址是否位于所述系 统进程中处理远程文件访问的模块内; 

若所述起始地址位于所述处理远程文件访问的模块内,则: 

a、获取当前函数调用栈的栈帧及返回地址; 

b、若所述当前函数调用栈的返回地址在所述处理远程文件访问的模块内,则根据所述当前函数调用栈的栈帧获取所述当前函数调用栈的至少一个调用参数; 

c、若所述当前函数调用栈的至少一个调用参数为有效的数据结构指针,则判断所述当前函数调用栈的至少一个调用参数是否符合远程访问传递的数据结构类型; 

d、若所述当前函数调用栈的至少一个调用参数符合所述数据结构类型,则根据所述当前函数调用栈的至少一个调用参数指向的内存块固定偏移位置获取所述异常文件操作对应的远程计算机信息。 

另一方面,本发明实施例还提供一种获取远程计算机信息的装置,该装置包括: 

解析模块,用于当监控到文件操作时,将所述文件操作分为正常文件操作或异常文件操作; 

判断模块,用于若所述正常文件操作或所述异常文件操作属于系统进程,则判断所述正常文件操作或所述异常文件操作对应的线程的起始地址是否位于所述系统进程中处理远程文件访问的模块内; 

第一获取子模块,用于获取当前函数调用栈或上一层函数调用栈的栈帧及返回地址; 

第一判断子模块,用于判断所述当前函数调用栈或所述上一层函数调用栈的返回地址是否在所述处理远程文件访问的模块内; 

第二获取子模块,用于若所述当前函数调用栈减所述上一层函数调用栈的返回地址在所述处理远程文件访问的模块内,根据所述当前函数调用栈或所述上一层函数调用栈栈帧获取所述当前函数调用栈或所述上一层函数调用栈的至少一个调用参数; 

第二判断子模块,用于判断所述当前函数调用栈或所述上一层函数调用栈的至少一个调用参数是否为数据结构指针以及是否有效; 

第三判断子模块,用于若所述当前函数调用栈或所述上一层函数调用栈的至 少一个调用参数为数据结构指针且有效,判断所述当前函数调用栈或所述上一层函数调用栈的至少一个调用参数是否符合远程访问传递的数据结构类型; 

处理子模块,用于若所述当前函数调用栈或所述上一层函数调用栈的至少一个调用参数符合远程访问传递的数据结构类型,根据所述当前函数调用栈或所述上一层函数调用栈的至少一个调用参数指向的内存块固定偏移位置获取所述操作对应的远程计算机信息; 

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京东方微点信息技术有限责任公司,未经北京东方微点信息技术有限责任公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/200910086688.9/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top