[发明专利]一种样本动态检测方法及装置在审
申请号: | 202111674454.3 | 申请日: | 2021-12-31 |
公开(公告)号: | CN114329473A | 公开(公告)日: | 2022-04-12 |
发明(设计)人: | 董帅统;孙兆兴;刘合智 | 申请(专利权)人: | 奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56;G06F8/41 |
代理公司: | 北京鼎佳达知识产权代理事务所(普通合伙) 11348 | 代理人: | 刘铁生;孟阿妮 |
地址: | 100032 北京市西城区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 样本 动态 检测 方法 装置 | ||
1.一种样本动态检测方法,其特征在于,所述方法包括:
获取待检测样本,将所述待检测样本编译成第一机器码;
判断所述第一机器码中是否包含可控变量;
若所述第一机器码中包含可控变量,则确定所述待检测样本为潜在恶意样本。
2.根据权利要求1所述的方法,其特征在于,所述方法还包括:
在运行包含所述待检测样本的样本集合的过程中,对所述样本集合中的可控变量添加标记,所述标记用于唯一标识对应的所述可控变量。
3.根据权利要求2所述的方法,其特征在于,所述判断所述第一机器码中是否包含可控变量,包括:
判断所述第一机器码中是否包含所述标记。
4.根据权利要求2所述的方法,其特征在于,在判断所述第一机器码中包含可控变量之后,所述方法还包括:
从所述第一机器码中提取预设危险函数对应的第二机器码;
判断所述第二机器码中是否包含所述可控变量;
若所述第二机器码中包含所述可控变量,则确定所述待检测样本为目标恶意样本。
5.根据权利要求4所述的方法,其特征在于,所述判断所述第二机器码中是否包含可控变量,包括:
判断所述第二机器码中是否包含所述标记。
6.根据权利要求4所述的方法,其特征在于,在所述从所述第一机器码中提取预设危险函数对应的第二机器码之后,所述方法还包括:
获取所述第二机器码内包含的参数;
判断所述参数的参数值是否为预设高危命令对应的字符串;
若是,则确定所述第二机器码对应的预设危险函数内包含非法内容,并将所述待检测样本确定为目标恶意样本。
7.根据权利要求4或6任一项所述的方法,其特征在于,所述预设危险函数的类型,包括:代码执行类、文件包含类、命令执行类、数组调用类中的至少一种。
8.根据权利要求7所述的方法,其特征在于,若所述待检测样本为目标恶意样本是基于所述第二机器码中包含所述可控变量确定的,则所述方法还包括:
获取所述可控变量的类型;
基于所述预设危险函数和所述可控变量的类型,确定所述目标恶意样本的第一目标风险等级,其中,所述第一目标风险等级为基于所述预设危险函数和所述可控变量的类型各自对应的风险等级确定的,或者,所述第一目标风险等级为基于所述预设危险函数和所述可控变量的类型共同对应的风险等级确定的。
9.根据权利要求7所述的方法,其特征在于,若所述待检测样本为目标恶意样本是基于所述第二机器码包含的参数值为预设高危命令对应的字符串确定的,则所述方法还包括:
基于所述预设危险函数和所述预设高危命令对应的字符串,确定所述目标恶意样本的第二目标风险等级,其中,所述第二目标风险等级为基于所述预设危险函数和所述预设高危命令对应的字符串各自对应的风险等级确定的,或者,所述第二目标风险等级为基于所述预设危险函数和所述可控变量共同对应的风险等级确定的。
10.根据权利要求9所述的方法,其特征在于,所述方法还包括:
输出告警信息,所述告警信息中包含所述风险等级。
11.一种样本动态检测装置,其特征在于,所述装置包括:
获取单元,用于获取待检测样本,将所述待检测样本编译成第一机器码;
判断单元,用于判断所述第一机器码中是否包含可控变量;
确定单元,用于当所述第一机器码中包含可控变量时,确定所述待检测样本为潜在恶意样本。
12.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时实现如权利要求1-10中任一项所述的样本动态检测方法。
13.一种电子设备,其特征在于,包括:存储器、处理器及存储在所述存储器上并可在所述处理器上运行的计算机程序,所述处理器执行所述计算机程序时实现如权利要求1-10中任一项所述的样本动态检测方法。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司,未经奇安信科技集团股份有限公司;网神信息技术(北京)股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111674454.3/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种骨汤及其制备方法
- 下一篇:显示方法、装置及电子设备