[发明专利]恶意文件检测方法及装置有效
申请号: | 201210478566.6 | 申请日: | 2012-11-22 |
公开(公告)号: | CN103839003B | 公开(公告)日: | 2018-01-30 |
发明(设计)人: | 李萌萌 | 申请(专利权)人: | 腾讯科技(深圳)有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 广州三环专利商标代理有限公司44202 | 代理人: | 郝传鑫 |
地址: | 518044 广东省深圳*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开一种恶意文件检测方法及装置,其方法包括获取待检测的样本文件;运行样本文件,并监控样本文件的运行行为,生成日志文件;分析日志文件,并基于预置的匹配规则进行恶意文件检测。本发明通过在虚拟机中运行样本文件,然后在虚拟机中运行监控程序,记录样本文件的运行行为,以此生成日志文件,然后再通过提取的特征规则对这些日志文件进行匹配,最终实现样本文件的恶意检测,本发明可大大提高病毒分析效率,并可及时找出当前反病毒软件无法检测出的新样本或某类有特定行为类型的样本,从而提高了病毒样本的检测准确率。 | ||
搜索关键词: | 恶意 文件 检测 方法 装置 | ||
【主权项】:
一种恶意文件检测方法,其特征在于,包括:获取待检测的样本文件;运行所述样本文件,并监控所述样本文件的运行行为,生成日志文件;所述运行行为包括:对文件、注册表、进程和/或网络信息的相关操作;所述日志文件包括:行为日志和样本文件运行后释放的子体文件的MD5列表;分析所述日志文件,并基于预置的匹配规则判断母体文件是否为恶意文件以及子体文件是否为恶意文件;所述分析包括提取预设的日志规则来过滤日志文件,如果某个样本的日志文件匹配到了某条规则,则说明该样本是这条规则对应的特定的病毒,或,提取预设的日志规则匹配样本运行窗口的关键字来实现恶意样本的检测。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于腾讯科技(深圳)有限公司,未经腾讯科技(深圳)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201210478566.6/,转载请声明来源钻瓜专利网。
- 上一篇:自动反洗过滤系统
- 下一篇:适用于报告生成的基于电子表格的编程语言