[发明专利]一种反病毒虚拟沙盒操作系统API模拟的方法在审

专利信息
申请号: 202211450159.4 申请日: 2022-11-19
公开(公告)号: CN115758329A 公开(公告)日: 2023-03-07
发明(设计)人: 周军;尚昭宁 申请(专利权)人: 北京火绒网络科技有限公司
主分类号: G06F21/53 分类号: G06F21/53;G06F21/56;G06F9/455
代理公司: 北京博识智信专利代理事务所(普通合伙) 16067 代理人: 刘丹红
地址: 100012 北京市朝阳区红军营*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 病毒 虚拟 操作系统 api 模拟 方法
【说明书】:

发明公开了一种反病毒虚拟沙盒操作系统API模拟的方法,具体包括如下步骤:收集、整理API的返回值、参数列表、调用约定;步骤二:根据API的名称生成全局唯一的API索引号;根据第一步收集、整理的API信息与第二步生成的API索引号生成API中断调用代码;根据第一步收集、整理的API信息,编写代码模拟、仿真对应API的行为、代码逻辑;在虚拟沙盒中接管预留的用于处理API调用的系统中断,在该中断被触发时,根据调用API的索引号,将当前上下文转发到相应的被模拟API函数的入口继续执行,API函数执行到返回后,返回API仿真结果。本发明实现了病毒样本在虚拟沙盒环境中调用仿真API,最终达到病毒样本在虚拟沙盒环境中可以调用仿真API的目的。

技术领域

本发明涉及信息安全技术领域,尤其涉及一种反病毒虚拟沙盒操作系统API模拟的方法。

背景技术

目前,在信息安全领域中,恶意代码检测一直都是各个安全厂商所面临的首要问题。但是近年来,一些主流病毒家族为了与安全软件厂商进行免杀对抗,大范围在病毒样本中使用代码混淆技术。安全软件厂商为了与不断变化的混淆代码进行对抗,追求更高的病毒检出率,从而发展出了虚拟沙盒技术。常规的反病毒引擎中的虚拟沙盒仅能够虚拟执行汇编指令,对于传统指令级混淆的样本来说,可以完成部分样本数据和代码的解密,但由于虚拟沙盒中缺少系统API(Application Programming Interface)实现,从而最终导致样本无法像在真实系统环境中一样执行。当今的混淆病毒样本混淆手段愈发多样,如:调用API通过检测返回结果或者错误号、利用Windows消息回调机制等方式检测系统真实性,故仅模拟执行汇编指令对于病毒查杀的帮助已经十分有限。故此,在反病毒虚拟沙盒中模拟API对于提高查杀率来说变得尤为重要。

发明内容

本发明要解决的技术问题是如何在反病毒虚拟沙盒操作系统中模拟API的方法。

本发明为了解决此问题,提出了一种反病毒虚拟沙盒操作系统API模拟的方法,具体包括如下步骤:

步骤一:收集、整理API的返回值、参数列表、调用约定;

步骤二:根据API的名称生成全局唯一的API索引号;

步骤三:根据第一步收集、整理的API信息与第二步生成的API索引号生成API中断调用代码;

步骤四:根据第一步收集、整理的API信息,编写代码模拟、仿真对应API的行为、代码逻辑;

步骤五:在虚拟沙盒中接管预留的用于处理API调用的系统中断,在该中断被触发时,根据调用API的索引号,将当前上下文转发到相应的被模拟API函数的入口继续执行,API函数执行到返回后,返回API仿真结果。

进一步的,所述步骤一中根据真实操作系统的动态库中API函数的实现情况将API的返回值、参数列表、调用约定进行收集、整理。

进一步的,所述步骤一中根据查阅操作系统API文档将API的返回值、参数列表、调用约定进行收集、整理。

进一步的,所述步骤一中根据包含该系统API的头文件,将API的返回值、参数列表、调用约定进行收集、整理。

采用上述技术方案,具有以下技术效果:

本发明实现了病毒样本在虚拟沙盒环境中调用仿真API,在反病毒虚拟沙盒中模拟API对于提高查杀率,最终达到病毒样本在虚拟沙盒环境中可以调用仿真API的目的。

附图说明

图1为本发明的模拟过程流程图。

具体实施方式

下面结合附图对本发明做进一步说明。

实施例1:如图1的具体实施方式

具体实施流程见图1:

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京火绒网络科技有限公司,未经北京火绒网络科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202211450159.4/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top