[发明专利]一种Linux平台恶意软件检测方法有效

专利信息
申请号: 201610834406.9 申请日: 2016-09-20
公开(公告)号: CN106407809B 公开(公告)日: 2019-03-01
发明(设计)人: 王俊峰;刘留;徐宝新 申请(专利权)人: 四川大学;北京东方通科技股份有限公司
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 成都信博专利代理有限责任公司 51200 代理人: 张辉;崔建中
地址: 610065 四川*** 国省代码: 四川;51
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明公开了一种Linux平台恶意软件检测方法,包括以下步骤:用objdump‑D命令反汇编ELF格式的良性软件以及恶意软件样本,生成汇编文件;对生成的汇编文件逐个遍历,读取ELF文件的代码段,同时识别代码段中是否包含main函数;对读取的代码段进行分析,划分基本块,每个基本块用该基本块所含最低的地址标记,向邻接链表添加控制流图中的顶点,建立基本块之间的联系,向邻接链表添加控制流图的边,生成一个基本的控制流图;提取控制流图的特征,将特征写入arff文件;将生成的arff文件作为机器学习工具weka的数据集,进行数据挖掘,构建分类器;用分类器对待测的ELF样本进行分类。本发明不需要直接比较庞大的特征库,速度更快,能检测未知的恶意软件。
搜索关键词: 一种 linux 平台 恶意 软件 检测 方法
【主权项】:
1.一种Linux平台恶意软件检测方法,其特征在于,包括以下步骤:步骤1:在Linux操作系统中,用objdump‑D命令反汇编ELF格式的良性软件以及恶意软件样本,生成汇编文件;步骤2:对生成的汇编文件逐个遍历,读取ELF文件的代码段,同时识别代码段中是否包含main函数;步骤3:对步骤2中读取的代码段进行分析,若代码段中有main函数,则从main函数的入口地址开始,否则从代码段的入口地址开始,按照地址增序,遍历所有的汇编指令,划分基本块,每个基本块用该基本块所含最低的地址标记,向邻接链表添加控制流图中的顶点;步骤4:再次对步骤2中读取的代码段进行分析,若代码段中有main函数,则采用顺序与递归结合的方式,从main函数的入口地址开始,否则从代码段入口地址开始,按照地址增序,根据控制流图的构建规则,分析每一个分支、跳转指令,忽略间接跳转、分支指令,确定分支、跳转指令的目标地址,建立基本块之间的联系,向邻接链表添加控制流图的边,同时确定基本块的类型,生成一个基本的控制流图,然后对生成的控制流图进行补充和修复;步骤5:提取步骤4中所生成的控制流图的特征,将所有样本提取出的特征写入arff文件;步骤6:将步骤5中生成的arff文件作为机器学习工具weka的数据集,使用基于决策树的C4.5算法、RandomForest算法、lazy分类算法中的IBK和贝叶斯分类算法中的NaiveBays算法中的一种进行数据挖掘,并用m‑fold交叉验证产生训练集和决策树,在其中选择分类效果最好的算法来构建分类器,用构建的分类器对待测样本进行分类;步骤7:对待测的ELF样本构建控制流图,提取控制流图的特征,写入arff文件,将该文件作为步骤6中所构建的分类器的输入,分类器的输出即为分类结果。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于四川大学;北京东方通科技股份有限公司,未经四川大学;北京东方通科技股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201610834406.9/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top