[发明专利]监控恶意程序的方法和监控平台无效
申请号: | 201210466934.5 | 申请日: | 2012-11-19 |
公开(公告)号: | CN103824017A | 公开(公告)日: | 2014-05-28 |
发明(设计)人: | 庾洋;周吉文 | 申请(专利权)人: | 腾讯科技(深圳)有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56;H04L29/06 |
代理公司: | 深圳市深佳知识产权代理事务所(普通合伙) 44285 | 代理人: | 唐华明 |
地址: | 518031 广东省深圳*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 监控 恶意程序 方法 平台 | ||
1.一种监控恶意程序的方法,其特征在于,包括:
接收主机上报的疑似病毒文件的监控信息,其中,所述主机安装或存储或运行了所述疑似病毒文件,所述监控信息包括:时间戳、主机标识和所述疑似病毒文件的标识;
统计在第一时段内上报了所述疑似病毒文件的监控信息的主机数量;
若统计出的所述主机数量超过第一阈值,发布所述疑似病毒文件爆发的告警信息。
2.根据权利要求1所述的方法,其特征在于,
所述第一阈值等于m1*X1,其中,所述m1为所述第一时段之前相邻的N个时段内上报了所述疑似病毒文件的监控信息的主机数量的平均值,所述X2大于1且小于2,所述N个时段和所述第一时段的时长相同;
或者,
所述第一阈值等于m2*X2,其中,所述m2为所述第一时段之前相邻的N个时段中的第n1个时段内上报了所述疑似病毒文件的监控信息的主机数量,其中,所述第n1个时段内上报了所述疑似病毒文件的监控信息的主机数量,大于所述N个时段中其它任何一个时段内上报了所述疑似病毒文件的监控信息的主机数量,其中,所述X2大于1且小于2,所述N个时段中的每个时段和所述第一时段的时长相同。
3.根据权利要求2所述的方法,其特征在于,
所述N个时段的总时长小于或等于所述疑似病毒文件生命周期的10%,
或者,所述N个时段的总时长小于或等于所述疑似病毒文件的活跃期的10%,或者,所述N个时段的总时长小于或等于所述疑似病毒文件的潜伏期的10%。
4.根据权利要求2或3所述的方法,其特征在于,
所述第一时段的时长为24小时。
5.根据权利要求2或3所述的方法,其特征在于,
所述X1大于1.29且小于2;
和/或,所述X2大于1.29且小于2。
6.根据权利要求1至3任一项所述的方法,其特征在于,
所述发布所述疑似病毒文件爆发的告警信息,包括:
根据配置的告警脚本文件生成所述疑似病毒文件爆发的告警信息;
向指定地址发送所述告警信息,其中,所述告警信息携带所述疑似病毒文件的标识和/或统计出的所述主机数量。
7.根据权利要求1至3任一项所述的方法,其特征在于,
所述发布所述疑似病毒文件爆发的告警信息之前还包括:判断在第一时段内是否已经发布过所述疑似病毒文件爆发的告警信息,若否,则执行所述发布所述疑似病毒文件爆发的告警信息的步骤。
8.一种监控平台,其特征在于,包括:
接收单元,用于接收主机上报的疑似病毒文件的监控信息,其中,所述主机安装或存储或运行了所述疑似病毒文件,所述监控信息包括:时间戳、主机标识和所述疑似病毒文件的标识;
统计单元,用于统计在第一时段内上报了所述疑似病毒文件的监控信息的主机数量;
发布单元,用于若所述统计单元统计出的主机数量超过第一阈值,则发布所述疑似病毒文件爆发的告警信息。
9.根据权利要求8所述的监控平台,其特征在于,
所述发布单元具体用于,若统计单元统计出的所述主机数量超过第一阈值,根据配置的告警脚本文件生成所述疑似病毒文件爆发的告警信息;向指定地址发送所述告警信息,其中,所述告警信息携带所述疑似病毒文件的标识和/或统计出的所述主机数量。
10.根据权利要求9或8任一项所述的监控平台,其特征在于,
发布单元具体用于,若统计单元统计出的所述主机数量超过第一阈值,且在所述第一时段内还未发布过所述疑似病毒文件爆发的告警信息,则发布所述疑似病毒文件爆发的告警信息。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于腾讯科技(深圳)有限公司,未经腾讯科技(深圳)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210466934.5/1.html,转载请声明来源钻瓜专利网。