[发明专利]一种恶意软件识别方法、装置、终端设备及存储介质在审
申请号: | 202111288895.X | 申请日: | 2021-11-02 |
公开(公告)号: | CN113961924A | 公开(公告)日: | 2022-01-21 |
发明(设计)人: | 李施展 | 申请(专利权)人: | 北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 北京开阳星知识产权代理有限公司 11710 | 代理人: | 唐博 |
地址: | 100000 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 恶意 软件 识别 方法 装置 终端设备 存储 介质 | ||
1.一种恶意软件识别方法,其特征在于,包括:
标记目标文件的导入表中的N个处理函数,所述目标文件为经过静态分析的,存在资源的可移植可执行PE文件,N为正整数;
从所述N个处理函数中,确定至少一个第一函数,每个所述第一函数在所述目标文件的系统中的上下文中存在可疑函数;
从目标资源中,确定恶意资源,所述目标资源包括与所述每个第一函数对应的、经过预设处理的资源;
将所述恶意资源对应的所述目标文件确定为恶意软件。
2.根据权利要求1所述的方法,其特征在于,所述每个处理函数为资源处理函数或加载Load函数。
3.根据权利要求1所述的方法,其特征在于,所述可疑函数包括以下至少一项:
与相应第一函数对应的资源不相关的功能函数,预设类型的函数。
4.根据权利要求1所述的方法,其特征在于,所述可疑函数包括所述预设类型的函数,所述预设类型的函数包括以下至少一项:
申请内存空间函数,创建线程函数,加密解密函数,循环异或处理函数。
5.根据权利要求1至4中任一项所述的方法,其特征在于,所述从目标资源中,确定恶意资源包括:
从所述目标资源中,确定第一资源,第一资源中的每个资源与对应的原始资源不一致,所述原始资源为根据所述目标文件的资源表中的资源得到的;
将所述第一资源中,与恶意代码数据库中的资源相同的资源,确定为所述恶意资源。
6.根据权利要求5所述的方法,其特征在于,所述从所述目标资源中,确定第一资源之后,所述方法还包括:
将所述第一资源中,与恶意代码数据库中的资源不相同的资源,确定为第二资源;
将所述第二资源中,与硬编码表进行对比满足第一条件的资源确定为第三资源;
针对所述第三资源中的每个资源,多次执行下述步骤S1,将满足第二条件的资源确定为所述恶意资源;
其中,所述步骤S1为:
将资源的前M位中的任一位修改为中断指令;
执行修改后的资源;
确定资源中断位置;
其中,M为大于1的整数,所述第一条件包括以下至少一项:
资源的格式符合硬编码书写规范,资源的内容全部位于所述硬编码表中;
所述第二条件为:
每次执行所述步骤S1,中断位置均为被修改为中断指令的位置。
7.根据权利要求1至4中任一项所述的方法,其特征在于,所述从目标资源中,确定恶意资源包括:
从所述目标资源中,确定第一资源,第一资源中的每个资源与对应的原始资源不一致,所述原始资源为根据所述目标文件的资源表中的资源得到的;
将所述第一资源中,与硬编码表进行对比满足第一条件的资源确定为第四资源;
针对所述第四资源中的每个资源,多次执行下述步骤S1,将满足第二条件的资源确定为所述恶意资源;
其中,所述步骤S1为:
将资源的前M位中的任一位修改为中断指令;
执行修改后的资源;
确定资源中断位置;
其中,M为大于1的整数,所述第一条件包括以下至少一项:
资源的格式符合硬编码书写规范、资源的内容全部位于所述硬编码表中;
所述第二条件为:
每次执行所述步骤S1,中断位置均为被修改为中断指令的位置。
8.一种恶意软件识别装置,其特征在于,所述装置包括:标记模块和确定模块;
所述标记模块,用于标记目标文件的导入表中的N个处理函数,所述目标文件为经过静态分析的,存在资源的可移植可执行PE文件,N为正整数;
所述确定模块,用于从所述N个处理函数中,确定至少一个第一函数,每个所述第一函数在所述目标文件的系统中的上下文中存在可疑函数;从目标资源中,确定恶意资源,所述目标资源包括与所述每个第一函数对应的、经过预设处理的资源;将所述恶意资源对应的所述目标文件确定为恶意软件。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司,未经北京天融信网络安全技术有限公司;北京天融信科技有限公司;北京天融信软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111288895.X/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种冲牙器喷头及冲牙器
- 下一篇:一种弹性伸缩管路及冲牙器