[发明专利]文件异常识别方法、装置、设备和计算机可读存储介质在审
申请号: | 202010501299.4 | 申请日: | 2020-06-04 |
公开(公告)号: | CN111753298A | 公开(公告)日: | 2020-10-09 |
发明(设计)人: | 朱培宏 | 申请(专利权)人: | 珠海豹趣科技有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 广州三环专利商标代理有限公司 44202 | 代理人: | 熊永强 |
地址: | 519000 广东省珠海市横琴新*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 文件 异常 识别 方法 装置 设备 计算机 可读 存储 介质 | ||
本发明提供了一种文件异常识别方法、装置、设备和计算机可读存储介质。该方法包括:获取待识别文件;通过yara引擎确定上述待识别文件中是否包含yara引擎特征库中存储的文件特征;若上述待识别文件中包含上述yara引擎特征库存储的文件特征,则确定上述待识别文件为异常文件;若上述待识别文件不包含上述yara引擎特征库存储的文件特征,则确定上述待识别文件为非异常文件。采用本发明可以提高文件异常识别的效率,文件异常的应对能力强,适用性高。
技术领域
本发明涉及网络检测技术领域,尤其涉及一种文件异常识别方法、装置、设备和计算机可读存储介质。
背景技术
随着计算机网络技术的发展,在计算机及其网络技术对人们的生活带来极大便利的同时,网络上的威胁也层出不穷。其中危害最大、影响最深的是日益泛滥的计算机病毒。可移植的可执行(Portable Executable,PE)文件作为Windows操作系统中最广泛使用的一种文件格式,恶意PE文件产生的影响尤为巨大。针对计算机病毒带来的文件异常,病毒特征码扫描技术是目前应用最广泛的文件异常检测技术,但当有新的病毒或病毒变种产生,病毒特征的提取速度及升级速度缓慢,导致特征码扫描技术并不能有效检测新型的文件异常;且传统的检测引擎配置不够灵活,当出现新的病毒或病毒变种带来新型文件异常,往往需要重新开放相关模块,操作比较繁琐。
发明内容
本发明实施例提供了一种文件异常识别方法、装置、设备和计算机可读存储介质,可以提高文件异常识别的效率,文件异常的应对能力强,适用性高。
第一方面提供了一种文件异常识别方法,该方法包括:
获取待识别文件;
通过yara引擎确定上述待识别文件中是否包含yara引擎特征库中存储的文件特征;
若上述待识别文件中包含上述yara引擎特征库存储的文件特征,则确定上述待识别文件为异常文件;
若上述待识别文件不包含上述yara引擎特征库存储的文件特征,则确定上述待识别文件为非异常文件。
在一些可行的实施方式中,上述通过上述yara引擎确定上述待识别文件中是否包含yara引擎特征库中存储的文件特征包括:
通过上述yara引擎运行yara规则,通过上述yara规则对上述待识别文件进行特征识别以确定上述待识别文件中是否包含yara引擎特征库中存储的文件特征;
其中,上述yara引擎特征库中存储的文件特征包括反调试/反沙箱类文件特征、加密类文件特征、通用漏洞披露(Common VulnerabilitiesExposures,CVE)漏洞利用类文件特征、恶意邮件类文件特征、漏洞利用套件(Exploit Kit,EK)类文件特征、恶意文档类文件特征、恶意软件类文件特征、移动恶意软件类文件特征、加壳类文件特征、通用类文件特征、Webshell类文件特征中的至少一种。
在一些可行的实施方式中,上述获取待识别文件之后,还包括:
通过第一查杀引擎确定上述待识别文件中是否包含异常文件样本的文件特征;
若通过第一查杀引擎确定上述待识别文件中不包含上述异常文件样本的文件特征,则执行通过yara引擎确定所述待识别文件中是否包含yara引擎特征库中存储的文件特征的步骤。
在一些可行的实施方式中,上述确定上述待识别文件为异常文件之后,上述方法还包括:
向云终端上传上述异常文件,以通过上述云终端采集上述异常文件的异常文件特征并配置上述异常文件特征的所属类型对应的yara规则;
从上述云终端获取配置后的yara规则,将上述配置后的yara规则对应的上述异常文件特征添加至上述yara引擎特征库。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于珠海豹趣科技有限公司,未经珠海豹趣科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202010501299.4/2.html,转载请声明来源钻瓜专利网。