[发明专利]一种Windows PE病毒样本API标注方法及系统在审

专利信息
申请号: 202111312492.4 申请日: 2021-11-08
公开(公告)号: CN114003908A 公开(公告)日: 2022-02-01
发明(设计)人: 李伟;张永静;邢建华;石春刚;李景田;巩艳伟;常晓林 申请(专利权)人: 北京京航计算通讯研究所
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 北京天达知识产权代理事务所(普通合伙) 11386 代理人: 王首峰
地址: 100074 北*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 windows pe 病毒 样本 api 标注 方法 系统
【权利要求书】:

1.一种Windows PE病毒样本API标注方法,其特征在于,包括:

对获取的病毒样本集中的每一病毒样本进行动态分析获得对应的病毒样本API,所述病毒样本API包括动态API调用序列;

根据Windows操作系统定义的API信息及所述动态API调用序列对该病毒样本API进行初始标注获得初始标注结果;

利用训练好的隐马尔可夫模型根据所述病毒样本API的初始标注结果及动态API调用序列对该病毒样本API进行自动感知标注。

2.根据权利要求1所述的Windows PE病毒样本API标注方法,其特征在于,所述API信息包括API功能特征描述;

具体通过下述方式对所述病毒样本API进行初始标注获得初始标注结果:

针对所述动态API调用序列中的其中一个API,基于Windows操作系统定义的API功能特征描述,确定该API所属的功能组件类别以及属于所述功能组件类别的概率,从而获得该API的第一功能组件概率分布;

将所述动态API调用序列中的其中一个API与Windows操作系统中设置好的API类别匹配集进行匹配确定该API的类别,进而确定该API所属的功能组件类别以及属于所述功能组件类别的概率,从而获得该API的第二功能组件概率分布;

若所述第一功能组件概率分布中的最大概率大于所述第二功能组件概率分布中的最大概率,则将所述第一功能组件概率分布中最大概率对应的功能组件类别作为所述其中一个API的初始标注结果,若小于,则将所述第二功能组件概率分布中最大概率对应的功能组件类别作为所述其中一个API的初始标注结果,若相等,则选择所述第一功能组件概率分布中最大概率对应的功能组件类别和第二功能组件概率分布中中最大概率对应的功能组件类别的任意一个作为所述其中一个API的初始标注结果;

遍历所述动态API调用序列中的每一API,获得每一API的初始标注结果,进而获得所述病毒样本API的初始标注结果。

3.根据权利要求2所述的Windows PE病毒样本API标注方法,其特征在于,具体通过下述方式训练获得隐马尔可夫模型:

对每一病毒样本API对应的动态API调用序列的长度进行归一化,对于每一病毒样本API,选取预设长度的动态API调用序列作为隐马尔可夫模型的输入;所述预设长度表示所述动态API调用序列包括的API的个数;

基于选取的所述输入获取所述隐马尔可夫模型中的状态转移概率矩阵、观测概率矩阵以及初始状态分布向量,进而获得训练好的隐马尔可夫模型。

4.根据权利要求3所述的Windows PE病毒样本API标注方法,其特征在于,所述隐马尔可夫模型中的隐状态种类对应所述病毒样本API的功能组件类别,所述隐状态种类包括管控功能组件、检测功能组件、感染功能组件和破坏功能组件;所述隐马尔可夫模型中的观测状态种类对应病毒样本API的实际名称。

5.根据权利要求4所述的Windows PE病毒样本API标注方法,其特征在于,具体通过下述方式获得隐马尔可夫模型中的状态转移概率矩阵:

对每一隐状态种类进行编号;

定义病毒样本API对应的第一二维矩阵,所述第一二维矩阵的第一维度和第二维度均对应隐状态种类编号,所述第一二维矩阵中的元素表示第一维度对应的隐状态转移为第二维度对应的隐状态的概率;

根据病毒样本API的初始标注结果对该病毒样本API对应的预设长度的动态API调用序列中的每一API进行标注,根据API标注结果确定所述病毒样本API所属的功能组件类别集合;

设置病毒样本API对应的第二二维矩阵,所述第二二维矩阵的第一维度和第二维度均对应隐状态种类编号,所述第二二维矩阵中的元素表示第一维度对应的隐状态转移为第二维度对应的隐状态的次数;以及根据所述API标注结果确定所述第二二维矩阵中的元素值;

基于确定的所述第二二维矩阵中的元素值计算获得所述病毒样本API对应的第一二维矩阵;

遍历每一病毒样本API确定每一病毒样本API对应的第一二维矩阵,基于多个所述第一二维矩阵计算获得隐马尔可夫模型中的状态转移概率矩阵。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京京航计算通讯研究所,未经北京京航计算通讯研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202111312492.4/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top