[发明专利]一种云端“协同式”恶意检测引擎识别方法有效
申请号: | 201310151916.2 | 申请日: | 2013-04-27 |
公开(公告)号: | CN103220299A | 公开(公告)日: | 2013-07-24 |
发明(设计)人: | 聂雄丁;韩德志;毕坤 | 申请(专利权)人: | 上海海事大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;G06F21/56 |
代理公司: | 上海信好专利代理事务所(普通合伙) 31249 | 代理人: | 张妍 |
地址: | 201306 上海市*** | 国省代码: | 上海;31 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: |
一种云端“协同式”恶意检测引擎识别方法,通过云端随机选择若干异构检测引擎并行检测客户端上传的可疑文件,将检测结果相同的检测引擎划分为同一结果组,依次计算各结果组的组权重并与预设门限值t比对,若大于或等于t则将该结果组作为优胜组,否则从云端取出一个“新”检测引擎继续扫描上传文件并重新计算各结果组组权重,直至产生优胜组为止,分别计算优胜组外可疑检测引擎的错误率,并与恶意检测引擎的判断标准预设门限值 |
||
搜索关键词: | 一种 云端 协同 恶意 检测 引擎 识别 方法 | ||
【主权项】:
1.一种云端“协同式”恶意检测引擎识别方法,其特征在于,该方法包含以下步骤:步骤1、云端多个异构检测引擎并行检测用户端上传的可疑文件;所述的云端有n(n≥2)个异构检测引擎;所述的多个异构检测引擎是从云端随机抽取的r(2≤r≤n)个可用检测引擎;步骤2、根据文件检测结果将云端检测引擎划分为结果组,即检测结果相同的检测引擎划分为一组;步骤3、根据检测引擎的权重计算每个结果组的组权重;所述的权重指的是该检测引擎返回正确检测结果的次数与返回结果的总次数的比例;所述的组权重指的是该结果组内检测引擎的权重和与所有取出的检测引擎的权重和的比例;步骤4、将每个结果组的组权重与预设权重门限值t比对,判断结果组的组权重是否大于或等于预设权重门限值t,若是,则转到步骤6,若否,这转到步骤5;所述的预设门限值t为云端恶意检测结果被接受的最低标准;步骤5、从云端取出一个未参与过该文件检测的检测引擎,对可疑文件重新检测,然后转到步骤3,将检测结果加入到结果组中并重新计算组权重;步骤6、若某个组的组权重达到t,则将该结果组作为优胜组,优胜组的综合判断结果即为可疑文件的云端综合判断结果;步骤7、更新优胜组内所有检测引擎的权重;步骤8、计算非优胜组内所有检测引擎的错误率;所述的错误率为检测引擎返回错误检测结果的次数与返回结果的总次数的比例;步骤9、判断步骤8中得到的检测引擎的错误率是否大于恶意检测引擎判断的门限值
,若大于
,则判定该检测引擎为恶意检测引擎,若不大于,则判定该检测引擎为正常检测引擎;所述的恶意检测引擎判断的门限值
为云端恶意检测引擎的最低错误率。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于上海海事大学,未经上海海事大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201310151916.2/,转载请声明来源钻瓜专利网。