[发明专利]一种僵尸网络的跟踪方法及装置有效
申请号: | 201910671979.8 | 申请日: | 2019-07-24 |
公开(公告)号: | CN110417768B | 公开(公告)日: | 2021-10-08 |
发明(设计)人: | 杜元正;吴铁军;杨晖 | 申请(专利权)人: | 绿盟科技集团股份有限公司;北京神州绿盟科技有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京同达信恒知识产权代理有限公司 11291 | 代理人: | 赵祎 |
地址: | 100089 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 僵尸 网络 跟踪 方法 装置 | ||
本申请公开一种僵尸网络的跟踪方法及装置,属于网络安全技术领域,包括:预先对僵尸网络的恶意程序进行分析确定恶意程序的内存搜索特征,并将恶意程序部署到虚拟机中使虚拟机成为受控端,其中,内存搜索特征包括恶意程序的字符特征和执行特征,后续,受控端对自身运行的任一程序,若确定该程序的执行代码符合恶意程序的字符特征,则在该程序对应的内存中搜索符合恶意程序的执行特征的目标代码,若搜索到目标代码,则确定该程序为恶意程序,进而对搜索到的目标代码进行挂钩,钩取该程序在解密密文恶意指令后执行的明文恶意指令,解析明文恶意指令确定该程序在用户空间中执行的操作,保存该程序在用户空间中的操作信息,以对恶意程序进行跟踪。
技术领域
本申请涉及网络安全技术领域,尤其涉及一种僵尸网络的跟踪方法及装置。
背景技术
在僵尸网络中,不法分子通过恶意程序感染互联网上的大量主机,从而在主控端和多个受控端之间形成一对多的控制网络,由于僵尸网络的危害极大,所以对僵尸网络进行监测是防御僵尸网络攻击的重要手段。
目前监测僵尸网络的方式为安全研究员逆向分析恶意程序,根据分析结果仿写出模拟恶意程序通信行为、具备指令记录能力的跟踪程序,然后利用跟踪程序将某个主机伪装成受控端,打入僵尸网络内部来获得情报,然而,对主控端发送的密文恶意指令,安全研究员需人工识别控制者使用的加密算法并在跟踪程序中实现其加解密算法,费时费力、且成本高。
另外,僵尸网络可能会使用不同的加密算法来对不同的恶意指令进行加密,而即便是使用同一加密算法僵尸网络也可能会使用不同的密钥,因此,对僵尸网络无法使用统一的跟踪程序进行跟踪。
可见,现有技术中存在着将密文恶意指令解密为明文恶意指令的能力不足而导致的难以跟踪僵尸网络的问题。
发明内容
本申请实施例提供一种僵尸网络的跟踪方法及装置,用以解决现有技术中存在的将密文恶意指令解密为明文恶意指令的能力不足而导致的难以跟踪僵尸网络的问题。
第一方面,本申请实施例提供的一种僵尸网络的跟踪方法,预先对僵尸网络的恶意程序进行分析确定所述恶意程序的内存搜索特征,将所述恶意程序部署到虚拟机中,使所述虚拟机成为受控端,其中,所述内存搜索特征包括所述恶意程序的字符特征和执行特征,以及所述方法包括:
受控端对自身运行的任一程序,若确定该程序的执行代码符合所述字符特征,则在该程序对应的内存中搜索符合所述执行特征的目标代码,所述目标代码为预先确定的所述恶意程序在解密主控端发送的密文恶意指令后所运行的代码;
若搜索到所述目标代码,则确定该程序为恶意程序,对搜索到的所述目标代码进行挂钩,钩取该程序在解密密文恶意指令后执行的明文恶意指令,解析所述明文恶意指令确定该程序在用户空间中执行的操作;
保存该程序在用户空间中的操作信息。
本申请实施例中,预先对僵尸网络的恶意程序进行分析确定恶意程序的内存搜索特征,并将恶意程序部署到虚拟机中使虚拟机成为受控端,其中,内存搜索特征包括恶意程序的字符特征和执行特征,后续,受控端对自身运行的任一程序,若确定该程序的执行代码符合恶意程序的字符特征,则确定该程序为可疑程序,进而在该程序对应的内存中搜索符合恶意程序的执行特征的目标代码,若搜索到目标代码,则确定该程序为恶意程序,可对搜索到的目标代码进行挂钩,钩取该程序在解密密文恶意指令后执行的明文恶意指令,解析明文恶意指令确定该程序在用户空间中执行的操作,并保存该程序在用户空间中的操作信息,该方案中,由于目标代码为恶意程序在解密主控端发送的密文恶意指令后所运行的代码,所以对目标代码进行挂钩所钩取的已是恶意程序解密后的明文恶意指令,这样,只需先观测恶意程序的内存搜索特征,定位到目标代码即可轻松获取僵尸网络中恶意程序的明文恶意指令,不需要再识别密文恶意指令的加密算法,也无须再实现解密算法,对明文恶意指令的获取更简单,因此对僵尸网络的跟踪更加容易。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于绿盟科技集团股份有限公司;北京神州绿盟科技有限公司,未经绿盟科技集团股份有限公司;北京神州绿盟科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910671979.8/2.html,转载请声明来源钻瓜专利网。