[发明专利]一种沙箱分析方法、装置、电子设备及存储介质在审
申请号: | 201711426404.7 | 申请日: | 2017-12-25 |
公开(公告)号: | CN108874658A | 公开(公告)日: | 2018-11-23 |
发明(设计)人: | 李林哲;王永亮;孙博轩;关墨辰;王小丰;肖新光 | 申请(专利权)人: | 北京安天网络安全技术有限公司 |
主分类号: | G06F11/36 | 分类号: | G06F11/36 |
代理公司: | 北京市广友专利事务所有限责任公司 11237 | 代理人: | 祁献民 |
地址: | 100195 北京市海淀区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 沙箱 程序样本 存储介质 电子设备 创建 信息安全技术 逃避检测 分析 触发 可用 样本 监测 检测 | ||
1.一种沙箱分析方法,其特征在于,包括:
运行输入沙箱的程序样本并监测所述程序样本运行中是否存在创建定时任务的操作;
在所述程序样本运行中存在创建定时任务的操作的情况下,触发创建的所述定时任务提前执行。
2.根据权利要求1所述的方法,其特征在于,所述监测所述程序样本运行中是否存在创建定时任务的操作包括:
监测所述程序样本对预设API函数和/或预设系统命令的调用;
根据监测到的调用情况,确定所述程序样本运行中是否存在创建定时任务的操作。
3.根据权利要求2所述的方法,其特征在于,所述监测所述程序样本对预设API函数和/或预设系统命令的调用包括:
通过对所述预设API函数注册的监测函数,监测所述程序样本对所述预设API函数的调用;
所述根据监测到的调用情况,确定所述程序样本运行中是否存在创建定时任务的操作包括:
在所述监测函数被调用的情况下,确定所述程序样本运行中存在创建定时任务的操作。
4.根据权利要求2所述的方法,其特征在于,所述监测所述程序样本对预设API函数和/或预设系统命令的调用包括:
通过对预设系统命令的衍生进程的监测,监测所述程序样本对所述预设系统命令的调用;
所述根据监测到的调用情况,确定所述程序样本运行中是否存在创建定时任务的操作包括:
在所述衍生进程中包括创建定时任务的命令的情况下,确定所述程序样本运行中存在创建定时任务的操作。
5.根据权利要求1所述的方法,其特征在于,所述在所述程序样本运行中存在创建定时任务的操作的情况下,触发创建的所述定时任务提前执行包括:
在所述程序样本运行中存在创建定时任务的操作的情况下,直接调用实现所述定时任务的API函数,以触发所述定时任务提前执行,或者修改所述定时任务的定时参数,以触发所述定时任务提前执行,或者向所述定时任务发送模拟触发信号,以触发所述定时任务提前执行,或者修改系统时间,以触发所述定时任务提前执行。
6.一种沙箱分析装置,其特征在于,包括:
监测单元,运行输入沙箱的程序样本并监测所述程序样本运行中是否存在创建定时任务的操作;
触发单元,用于在所述监测单元监测到所述程序样本运行中存在创建定时任务的操作的情况下,触发创建的所述定时任务提前执行。
7.根据权利要求6所述的装置,其特征在于,所述监测单元包括:
监测模块,用于监测所述程序样本对预设API函数和/或预设系统命令的调用;
确定模块,用于根据监测到的调用情况,确定所述程序样本运行中是否存在创建定时任务的操作。
8.根据权利要求7所述的装置,其特征在于,所述监测模块,具体用于通过对所述预设API函数注册的监测函数,监测所述程序样本对所述预设API函数的调用;
所述确定模块,具体用于在所述监测函数被调用的情况下,确定所述程序样本运行中存在创建定时任务的操作。
9.根据权利要求7所述的装置,其特征在于,所述监测模块,具体用于通过对预设系统命令的衍生进程的监测,监测所述程序样本对所述预设系统命令的调用;
所述确定模块,具体用于在所述衍生进程中包括创建定时任务的命令的情况下,确定所述程序样本运行中存在创建定时任务的操作。
10.根据权利要求7所述的装置,其特征在于,所述触发单元,具体用于在确定所述程序样本运行中存在创建定时任务的操作的情况下,直接调用实现所述定时任务的API函数,以触发所述定时任务提前执行,或者修改所述定时任务的定时参数,以触发所述定时任务提前执行,或者向所述定时任务发送模拟触发信号,以触发所述定时任务提前执行,或者修改系统时间,以触发所述定时任务提前执行。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京安天网络安全技术有限公司,未经北京安天网络安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711426404.7/1.html,转载请声明来源钻瓜专利网。