[发明专利]一种基于驱动级程序的APT预防方法及系统有效
申请号: | 201310436027.0 | 申请日: | 2013-09-24 |
公开(公告)号: | CN103902883B | 公开(公告)日: | 2017-01-11 |
发明(设计)人: | 刘佳男;宋兵;李柏松 | 申请(专利权)人: | 北京安天电子设备有限公司 |
主分类号: | G06F21/51 | 分类号: | G06F21/51;G06F9/445 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 100080 北京市海淀区*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明提供了一种基于驱动级程序的APT预防方法及系统,在系统启动前,对操作系统启动项进行HOOK拦截,并识别是否为系统最小启动项,如果是,则校验后加载,否则进入静态模式匹配;静态模式匹配根据用户模式中的规则判断,如果在规则之中则加载,否则启动项可能有存在恶意代码的可能,进行拦截不与启动。在操作系统开启运行后,如果有写启动项操作,则会触发动态预警。本发明还提供了相应的系统。本发明能够针对未知恶意代码能够在源头直接拦截,使恶意代码没有启动的机会,极大地保障了APT攻击的预防效果。 | ||
搜索关键词: | 一种 基于 驱动 程序 apt 预防 方法 系统 | ||
【主权项】:
一种基于驱动级程序的APT预防方法,其特征在于,包括:在系统启动前,HOOK拦截操作系统所有启动项;判断所拦截的操作系统启动项是否为最小启动项;如果是,则加载所述操作系统启动项,否则拦截,并进行静态模式匹配;所述最小启动项为能够完成操作系统基本服务的启动项;判断所述静态模式匹配为普通用户模式或专业用户模式,如果为普通用户模式,则判断所述操作系统启动项是否在预设启动规则中,如果是,则加载所述操作系统启动项,否则拦截所述不在预设启动规则中的操作系统启动项;如果为专业用户模式,则判断所述操作系统启动项是否在手动配置启动规则中,如果是,则加载所述操作系统启动项,否则拦截所述不在手动配置启动规则中的操作系统启动项;根据加载的操作系统启动项,运行操作系统。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京安天电子设备有限公司,未经北京安天电子设备有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201310436027.0/,转载请声明来源钻瓜专利网。
- 上一篇:一种带落料孔的新型槽箱
- 下一篇:一种内波浪结构式轴承