[发明专利]一种基于动态内容分析的网页木马实时检测方法在审
申请号: | 201610372777.X | 申请日: | 2016-05-30 |
公开(公告)号: | CN106022132A | 公开(公告)日: | 2016-10-12 |
发明(设计)人: | 张卫丰;刘蕊成;张迎周;周国强;王子元 | 申请(专利权)人: | 南京邮电大学 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 南京知识律师事务所 32207 | 代理人: | 李湘群 |
地址: | 210003 江苏*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于动态内容分析的网页木马实时检测方法,首先组成样本库,并将样本库分成训练集和测试集;然后用JavaScript动态分析软件对样本库的网页中的JavaScript代码进行插桩,运行插桩后网页,动态追踪字符串处理提取一系列行为特征,与此同时,记录“堆操作危险指数”,以上特征组成特征向量,将所有特征向量生成样本库的特征集;选择不同的分类算法,进行分类模型训练,选择分类结果最优的模型作为检测模型;最后运行动态分析软件,对经过代理服务器的网页进行插桩,访问已插桩的待测网页,动态提取相关特征,使用检测模型判断是良性网页还是包含网页木马的恶意网页。相比静态分析方式,本发明具有更高的检测精准率,可以有效对抗代码混淆技术。 | ||
搜索关键词: | 一种 基于 动态 内容 分析 网页 木马 实时 检测 方法 | ||
【主权项】:
一种基于动态内容分析的网页木马实时检测方法,其特征在于包含以下步骤:步骤1)收集一定量的恶意网页集M和和良性网页集B,分别组成样本库,并将样本库分成训练集和测试集;步骤2)用JavaScript动态分析软件对样本库的网页中的JavaScript代码进行插桩,运行插桩后网页,利用动态分析软件的回调分析函数,给所有创建的字符串加上污点记录,并记录JavaScript代码中对字符串的操作,以及每次操作的字符串的源类型,当一个字符串流向指定的终点时,将该字符串经历过的每次字符串操作记录和对应的源类型作为一个特征,与此同时,记录“堆操作危险指数”,以上特征组成特征向量,将从样本库中网页提取的所有特征向量生成样本库的特征集;步骤3)选择不同的分类算法,使用步骤2生成的特征集进行分类模型训练,选择分类结果最优的模型作为检测模型;步骤4)建立代理服务器,运行动态分析软件,对经过代理服务器的网页进行插桩,访问已插桩的待测网页,动态提取步骤2所述的相关特征,使用步骤3获得的检测模型判断是良性网页还是包含网页木马的恶意网页。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京邮电大学,未经南京邮电大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610372777.X/,转载请声明来源钻瓜专利网。
- 上一篇:一种多功能长排警示灯
- 下一篇:用于制造具有可饱和半导体吸收材料的镜体的方法
- 内容再现系统、内容提供方法、内容再现装置、内容提供装置、内容再现程序和内容提供程序
- 内容记录系统、内容记录方法、内容记录设备和内容接收设备
- 内容服务系统、内容服务器、内容终端及内容服务方法
- 内容分发系统、内容分发装置、内容再生终端及内容分发方法
- 内容发布、内容获取的方法、内容发布装置及内容传播系统
- 内容提供装置、内容提供方法、内容再现装置、内容再现方法
- 内容传输设备、内容传输方法、内容再现设备、内容再现方法、程序及内容分发系统
- 内容发送设备、内容发送方法、内容再现设备、内容再现方法、程序及内容分发系统
- 内容再现装置、内容再现方法、内容再现程序及内容提供系统
- 内容记录装置、内容编辑装置、内容再生装置、内容记录方法、内容编辑方法、以及内容再生方法