[发明专利]一种Linux平台恶意软件检测方法有效
申请号: | 201610834406.9 | 申请日: | 2016-09-20 |
公开(公告)号: | CN106407809B | 公开(公告)日: | 2019-03-01 |
发明(设计)人: | 王俊峰;刘留;徐宝新 | 申请(专利权)人: | 四川大学;北京东方通科技股份有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 成都信博专利代理有限责任公司 51200 | 代理人: | 张辉;崔建中 |
地址: | 610065 四川*** | 国省代码: | 四川;51 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种Linux平台恶意软件检测方法,包括以下步骤:用objdump‑D命令反汇编ELF格式的良性软件以及恶意软件样本,生成汇编文件;对生成的汇编文件逐个遍历,读取ELF文件的代码段,同时识别代码段中是否包含main函数;对读取的代码段进行分析,划分基本块,每个基本块用该基本块所含最低的地址标记,向邻接链表添加控制流图中的顶点,建立基本块之间的联系,向邻接链表添加控制流图的边,生成一个基本的控制流图;提取控制流图的特征,将特征写入arff文件;将生成的arff文件作为机器学习工具weka的数据集,进行数据挖掘,构建分类器;用分类器对待测的ELF样本进行分类。本发明不需要直接比较庞大的特征库,速度更快,能检测未知的恶意软件。 | ||
搜索关键词: | 一种 linux 平台 恶意 软件 检测 方法 | ||
【主权项】:
1.一种Linux平台恶意软件检测方法,其特征在于,包括以下步骤:步骤1:在Linux操作系统中,用objdump‑D命令反汇编ELF格式的良性软件以及恶意软件样本,生成汇编文件;步骤2:对生成的汇编文件逐个遍历,读取ELF文件的代码段,同时识别代码段中是否包含main函数;步骤3:对步骤2中读取的代码段进行分析,若代码段中有main函数,则从main函数的入口地址开始,否则从代码段的入口地址开始,按照地址增序,遍历所有的汇编指令,划分基本块,每个基本块用该基本块所含最低的地址标记,向邻接链表添加控制流图中的顶点;步骤4:再次对步骤2中读取的代码段进行分析,若代码段中有main函数,则采用顺序与递归结合的方式,从main函数的入口地址开始,否则从代码段入口地址开始,按照地址增序,根据控制流图的构建规则,分析每一个分支、跳转指令,忽略间接跳转、分支指令,确定分支、跳转指令的目标地址,建立基本块之间的联系,向邻接链表添加控制流图的边,同时确定基本块的类型,生成一个基本的控制流图,然后对生成的控制流图进行补充和修复;步骤5:提取步骤4中所生成的控制流图的特征,将所有样本提取出的特征写入arff文件;步骤6:将步骤5中生成的arff文件作为机器学习工具weka的数据集,使用基于决策树的C4.5算法、RandomForest算法、lazy分类算法中的IBK和贝叶斯分类算法中的NaiveBays算法中的一种进行数据挖掘,并用m‑fold交叉验证产生训练集和决策树,在其中选择分类效果最好的算法来构建分类器,用构建的分类器对待测样本进行分类;步骤7:对待测的ELF样本构建控制流图,提取控制流图的特征,写入arff文件,将该文件作为步骤6中所构建的分类器的输入,分类器的输出即为分类结果。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于四川大学;北京东方通科技股份有限公司,未经四川大学;北京东方通科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610834406.9/,转载请声明来源钻瓜专利网。