[发明专利]加壳应用的恶意行为检测方法和系统在审
申请号: | 201610950405.0 | 申请日: | 2016-10-27 |
公开(公告)号: | CN107992747A | 公开(公告)日: | 2018-05-04 |
发明(设计)人: | 吴吞;陈晓东;朱易翔 | 申请(专利权)人: | 中国电信股份有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 中国国际贸易促进委员会专利商标事务所11038 | 代理人: | 孙宝海 |
地址: | 100033 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 应用 恶意 行为 检测 方法 系统 | ||
1.一种加壳应用的恶意行为检测方法,其特征在于,包括:
通过恶意行为检测插件获取待测加壳应用的基本参数;
根据所述待测加壳应用的基本参数,利用应用程序编程接口API检测插件动态检测所述待测加壳应用的API是否被恶意调用;
若所述待测加壳应用的API被恶意调用,则调用应用插件支撑系统获取恶意行为的参数及调用信息;
将所述恶意行为的参数及调用信息发送至应用检测平台,以便所述应用检测平台输出检测报告。
2.根据权利要求1所述的方法,其特征在于,将所述恶意行为的参数及调用信息发送至应用检测平台,以便所述应用检测平台输出检测报告包括:
所述应用检测平台根据所述调用信息调用恶意行为仓库,基于所述恶意行为的参数通过所述恶意行为仓库对所述恶意行为进行序列识别和匹配,根据识别和匹配结果输出检测报告。
3.根据权利要求1所述的方法,其特征在于,还包括:
若所述待测加壳应用的API未被恶意调用,所述API检测插件则向所述应检测平台发送无恶意行为触发消息,以便所述应用检测平台输出正常通过指令。
4.根据权利要求1-3任一所述的方法,其特征在于,还包括:
通过插桩模块设定所述应用插件支撑系统的基本参数和加壳应用的基本参数,实现所述加壳应用的注册。
5.根据权利要求4所述的方法,其特征在于,还包括:
通过靶向应用仓库获取待测安装包APK文件;
所述恶意行为检测插件基于所述加壳应用的注册信息对所述APK文件进行动态修改和配置。
6.一种加壳应用的恶意行为检测系统,其特征在于,包括:
恶意行为检测插件,用于获取待测加壳应用的基本参数;
API检测插件,用于根据所述待测加壳应用的基本参数,动态检测所述待测加壳应用的API是否被恶意调用;
应用插件支撑系统,用于若所述待测加壳应用的API被恶意调用,则获取恶意行为的参数及调用信息,并将所述恶意行为的参数及调用信息发送至应用检测平台;
应用检测平台,用于接收所述应用插件支撑系统发送的所述恶意行为的参数及调用信息,并输出检测报告。
7.根据权利要求6所述的系统,其特征在于,还包括恶意行为仓库;
所述恶意行为仓库用于存储加壳应用的恶意行为序列;
所述应用检测平台用于根据所述调用信息调用恶意行为仓库,基于所述恶意行为的参数通过所述恶意行为仓库对所述恶意行为进行序列识别和匹配,根据识别和匹配结果输出检测报告。
8.根据权利要求6所述的系统,其特征在于,所述API检测插件用于若所述待测加壳应用的API未被恶意调用,则向所述应用检测平台发送无恶意行为触发消息,以便所述应用检测平台输出正常通过指令。
9.根据权利要求6-8任一所述的系统,其特征在于,还包括插桩模块;
所述插桩模块用于设定所述应用插件支撑系统的基本参数和加壳应用的基本参数,实现所述加壳应用的注册。
10.根据权利要求9所述的系统,其特征在于,还包括靶向应用仓库;
所述靶向应用仓库用于获取待测安装包APK文件;
所述恶意行为检测插件用于基于所述加壳应用的注册信息对所述APK文件进行动态修改和配置。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国电信股份有限公司,未经中国电信股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201610950405.0/1.html,转载请声明来源钻瓜专利网。
- 上一篇:恶意行为挖掘方法及装置
- 下一篇:一种软件控制方法和装置