[发明专利]一种检测远程入侵计算机行为的方法及系统有效
申请号: | 201210026317.3 | 申请日: | 2012-02-07 |
公开(公告)号: | CN102663274A | 公开(公告)日: | 2012-09-12 |
发明(设计)人: | 范纪鍠;郑文彬;路健华;张晓霖 | 申请(专利权)人: | 奇智软件(北京)有限公司 |
主分类号: | G06F21/00 | 分类号: | G06F21/00 |
代理公司: | 北京市德权律师事务所 11302 | 代理人: | 刘丽君 |
地址: | 100016 北京市朝阳*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 检测 远程 入侵 计算机 行为 方法 系统 | ||
1.一种检测远程入侵计算机行为的方法,其特征在于,包括:
对系统中的进程创建事件进行监控;
当监控到创建某进程的请求时,拦截该进程创建请求;
通过分析该进程、该进程的祖先进程,以及当前开放的端口,判断该进程创建操作是否正常;
如果所述进程创建请求不正常,则将该进程创建请求确定为远程入侵计算机的行为。
2.根据权利要求1所述的方法,其特征在于,如果所述进程创建操作不正常,则还包括:
阻止进程创建操作的执行;
或者,
向发出异常报警,根据用户的选择操作,阻止或允许进程创建操作的执行。
3.根据权利要求1所述的方法,其特征在于,如果所述进程创建请求正常,则还包括:
允许创建操作的执行。
4.根据权利要求1至3任一项所述的方法,其特征在于,所述通过分析该进程、该进程的祖先进程,以及当前开放的端口,判断该进程创建请求是否正常包括:
判断该进程的祖先进程中是否存在当所述端口开放时常被利用于远程入侵的进程;
如果是,则判断该进程是否为当所述端口开放时常被利用于远程入侵的进程;
如果是,则判定所述进程创建请求不正常。
5.根据权利要求4所述的方法,其特征在于,在所述判定所述进程创建请求不正常之前还包括:
判断该进程和/或其祖先进程的运行参数是否正常,如果不正常,则判定所述进程创建请求不正常。
6.一种检测远程入侵计算机行为的系统,其特征在于,包括:
监控单元,用于对系统中的进程创建事件进行监控;
拦截单元,用于当监控到创建某进程的请求时,拦截该进程创建请求;
分析单元,用于通过分析该进程、该进程的祖先进程,以及当前开放的端口,判断该进程创建操作是否正常;
确定单元,用于如果所述进程创建请求不正常,则将该进程创建请求确定为远程入侵计算机的行为。
7.根据权利要求6所述的系统,其特征在于,如果所述进程创建操作不正常,则还包括:
第一处理单元,用于阻止进程创建操作的执行;
或者,
第二处理单元,用于向发出异常报警,根据用户的选择操作,阻止或允许进程创建操作的执行。
8.根据权利要求6所述的系统,其特征在于,如果所述进程创建请求正常,则还包括:
第三处理单元,用于允许创建操作的执行。
9.根据权利要求6至8任一项所述的系统,其特征在于,所述分析单元包括:
第一判断子单元,用于判断该进程的祖先进程中是否存在当所述端口开放时常被利用于远程入侵的进程;
第二判断子单元,用于如果所述第一判断子单元的判断结果为是,则判断该进程是否为当所述端口开放时常被利用于远程入侵的进程;
确定子单元,用于如果所述第二判断子单元的判断结果为是,则判定所述进程创建请求不正常。
10.根据权利要求9所述的系统,其特征在于,还包括:
第三判断子单元,用于判断该进程和/或其祖先进程的运行参数是否正常,如果不正常,则所述确定子单元判定所述进程创建请求不正常。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于奇智软件(北京)有限公司,未经奇智软件(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210026317.3/1.html,转载请声明来源钻瓜专利网。