[发明专利]一种木马文件溯源方法、系统及设备有效
申请号: | 201910030096.9 | 申请日: | 2019-01-11 |
公开(公告)号: | CN109784059B | 公开(公告)日: | 2020-11-17 |
发明(设计)人: | 刘庆林;魏海宇;刘海洋;吴小勇;白应东;熊文砚;谢辉 | 申请(专利权)人: | 北京中睿天下信息技术有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 北京知呱呱知识产权代理有限公司 11577 | 代理人: | 吕学文;朱红涛 |
地址: | 100085 北京市海淀区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 木马 文件 溯源 方法 系统 设备 | ||
本发明公开了一种木马文件溯源方法、系统及设备,通过三因子模型分析从多角度、多形态、多层次刻画了木马文件的基因特征,为木马文件溯源提供了更全面、更精准的木马指纹数据,提高了木马文件的分析、识别能力,为木马文件溯源提供了更完备的数据资源。并且与云端黑客指纹档案库联动,能够结合黑客组织的行为习惯,进行木马文件的关联与溯源,拓展了木马文件的分析维度,能够识别隐藏更深、设计更巧的木马文件并溯源。另外,采用多源数据综合评判的木马文件溯源方法,真正实现了多源数据的融合、关联与应用,能够识别高级别、复杂木马样本,具备更精准的判定和溯源能力。
技术领域
本发明涉及木马文件溯源技术领域,具体涉及一种木马文件溯源方法、系统及设备。
背景技术
木马文件溯源,当前主要有两种主流技术方法,一是特征匹配分析方法,二是沙箱检测分析方法。特征匹配分析方法,一般通过文件Hash值、木马上线域名、回联地址等关键信息项刻画木马特征,并将其作为关键指标进行木马文件的识别与溯源。沙箱检测分析方法,利用Sandboxie(沙箱,网络编程虚拟执行环境)创造一种按照安全策略限制程序行为的执行环境,当文件在沙箱运行时拦截系统调用监视程序运行状态,当发现文件执行的操作与文件正常行为不一致时,如打开后缀.doc的文件出现install操作,记录可疑行为,并将此作为木马文件的判定溯源依据。
随着木马技术的发展,现有溯源技术方法已不能有效识别进行了特征混淆、加壳免杀、防护规避处理的木马文件。目前的木马文件溯源技术存在以下不足:
1、检测来源单一:检测依据和指标来源于从木马文件中抽取的有限的静态特征集合,来源单一。
2、检测手段简单:沙箱方法支持动态检测,但检测手段不够全面。通过不一致操作识别可疑行为的方法会存在漏报、误报,影响检测结果,需进行更全面的行为分析才能够保证动态检测的有效性。
3、溯源方法落后:不能结合黑客组织的行为习惯进行木马文件溯源,不能实现精准定位溯源。
4、数据孤立使用:缺乏各特征集合的数据关联和融合,不能实现数据综合分析。
5、缺乏有效的自学习机制,不具备大数据样本训练和实时动态调整能力。
发明内容
本发明实施例的目的在于提供一种木马文件溯源方法、系统及设备,用以解决现有木马文件溯源技术由于检测来源单一、检测手段简单、溯源方法落后、数据孤立使用导致不能有效识别进行了特征混淆、加壳免杀、防护规避处理的木马文件的问题。
为实现上述目的,本发明实施例提供了一种木马文件溯源方法,所述方法包括:接收新采样木马文件;对新采样木马文件进行样本数据解析;提取标签项作为木马文件基因特征;及将提取的标签项发送至云端威胁情报中心服务器进行三因子模型分析与综合评判,判明采样木马文件的基因属性和来源。
本发明实施例具有如下优点:将三因子模型分析与综合评判以及判明采样木马文件的基因属性和来源放在云端,极大地提高了木马文件的采样以及样本数据解析以提取标签项的速度及效率。
本发明实施例还提供的一种木马文件溯源方法,所述方法包括:从木马文件基因特征提取终端接收提取的标签项;从多源信息库获取多源数据信息,所述多源数据信息包括刻画木马文件的静态文件特征、隐态思维特征和动态行为特征;依据三因子模型所包含基因项对新采样木马文件进行特征匹配分析,形成新的木马文件基因;采用多源数据综合评判算法进行综合评判打分和阈值计算,输出计算结果判明新采样木马文件的基因属性;及访问云端黑客指纹档案库获取黑客组织信息和木马基因数据,判明新采样木马文件的来源;其中,所述采用多源数据综合评判算法进行综合评判打分和阈值计算之前,所述方法包括,基于新的木马文件基因进行多源数据融合。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京中睿天下信息技术有限公司,未经北京中睿天下信息技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910030096.9/2.html,转载请声明来源钻瓜专利网。