[发明专利]基于标记的进程强制行为控制方法和系统有效
申请号: | 201811188591.4 | 申请日: | 2018-10-12 |
公开(公告)号: | CN109376530B | 公开(公告)日: | 2022-09-02 |
发明(设计)人: | 宫敏;彭志航 | 申请(专利权)人: | 北京凝思软件股份有限公司 |
主分类号: | G06F21/54 | 分类号: | G06F21/54 |
代理公司: | 北京君尚知识产权代理有限公司 11200 | 代理人: | 邱晓锋 |
地址: | 100190 北京市海*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 标记 进程 强制 行为 控制 方法 系统 | ||
1.一种基于标记的进程强制行为控制方法,其特征在于,包括以下步骤:
1)在程序文件中设置安全标记,将所述安全标记存储于程序文件的扩展属性中;
2)具有安全标记的程序文件运行时,操作系统内核读取其安全标记的规则内容,并将规则内容存储在进程的进程控制块中;
3)当进程需要执行新程序时,将新程序的路径与进程控制块中存储的规则内容进行规则匹配;
4)根据所述规则匹配的结果,进行进程的强制行为控制;
所述安全标记包含4个域:
a)主动规则长度:记录主动规则以字节为单位的长度;
b)被动规则长度:记录被动规则以字节为单位的长度;
c)主动规则列表:总长度由“主动规则长度”指定,列表中每个节点的内容由规则格式定义;
d)被动规则列表:总长度由“被动规则长度”指定,列表中每个节点的内容由规则格式定义;
所述主动规则和所述被动规则的格式相同,每条规则包含4个域:
a)通配符标志:表示本规则是否使用通配符,支持通配符的规则只匹配至通配符上层目录;
b)许可位:表示规则匹配时,主体对客体的访问许可,包括“读、写、执行”3种访问许可;
c)规则长度:以字节为单位制定本条规则的长度;
d)规则内容:记录本条规则内容,以路径方式指定程序的可访问范围;
其中,步骤3)包括:
3.1)当进程执行新程序时,读取该新程序的程序文件的扩展属性;
3.2)如果程序文件的扩展属性中有强制行为控制的安全标记,则进行后续规则匹配;如果程序文件的扩展属性中没有强制行为控制的安全标记,则通过强制行为控制检查,返回检查成功;
3.3)反转程序文件的路径,为实现快速规则匹配做准备;
3.4)取出下一条规则;
3.5)如果本规则具有通配符标志,则进行基于通配符的规则匹配;
3.6)根据文件名哈希值进行快速匹配,如果不成功则进行基于文件名称的字符串匹配;
3.7)如果路径名为挂载点,则进行挂载点延展;
3.8)如果匹配成功或规则链表遍历结束,则根据匹配结果进行后续处理。
2.根据权利要求1所述的方法,其特征在于,步骤1)采用以下方式设置所述安全标记:
1.1)根据系统工具的命令行参数获取待设置的程序文件;如果命令行参数指定从配置文件中读取,则对配置文件中制定的程序列表,设定各程序的行为范围;否则,只设定命令行中指定程序的行为范围;
1.2)将基于正则表达式的行为范围文本表示转换为内存表示,得到内存行为范围;
1.3)将内存行为范围设置为程序文件的安全标记。
3.根据权利要求1所述的方法,其特征在于,步骤2)包括:
2.1)进程通过执行系统调用创建程序初始内存镜像;
2.2)内核读取程序文件的安全标记;
2.3)内核将安全标记转换为内核的安全数据结构;
2.4)内核根据安全数据结构建立规则链表,链表的每个节点为规则的内存表示,规则中的路径经过预先反转,便于后续进行快速规则匹配;
2.5)内核将规则链表的头指针记录在进程控制块中,用于后续主体对客体的访问许可检查。
4.根据权利要求1所述的方法,其特征在于,步骤4)在所述规则匹配后,根据主动规则和被动规则的设定,确定“读、写、执行”的访问许可,如果不允许访问则在内核中强制终止进程并记录相应审计信息,如果允许则将进行后续访问。
5.一种采用权利要求1至4中任一权利要求所述方法的基于标记的进程强制行为控制系统,其特征在于,包括:
安全标记设置模块,用于在程序文件中设置安全标记;
进程行为范围设定模块,用于在具有安全标记的程序文件运行时,在操作系统内核读取其安全标记的规则内容,并将规则内容存储在进程的进程控制块中;
规则匹配模块,用于当进程需要执行新程序时,将新程序的路径与进程控制块中存储的规则内容进行规则匹配;
强制行为控制模块,用于根据所述规则匹配的结果进行进程的强制行为控制。
6.一种服务器,其特征在于,包括存储器和处理器,所述存储器存储计算机程序,所述计算机程序被配置为由所述处理器执行,所述计算机程序包括用于执行权利要求1至4中任一权利要求所述方法中各步骤的指令。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京凝思软件股份有限公司,未经北京凝思软件股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201811188591.4/1.html,转载请声明来源钻瓜专利网。