[发明专利]一种僵尸网络的跟踪方法及装置有效
申请号: | 201910671979.8 | 申请日: | 2019-07-24 |
公开(公告)号: | CN110417768B | 公开(公告)日: | 2021-10-08 |
发明(设计)人: | 杜元正;吴铁军;杨晖 | 申请(专利权)人: | 绿盟科技集团股份有限公司;北京神州绿盟科技有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京同达信恒知识产权代理有限公司 11291 | 代理人: | 赵祎 |
地址: | 100089 北京*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本申请公开一种僵尸网络的跟踪方法及装置,属于网络安全技术领域,包括:预先对僵尸网络的恶意程序进行分析确定恶意程序的内存搜索特征,并将恶意程序部署到虚拟机中使虚拟机成为受控端,其中,内存搜索特征包括恶意程序的字符特征和执行特征,后续,受控端对自身运行的任一程序,若确定该程序的执行代码符合恶意程序的字符特征,则在该程序对应的内存中搜索符合恶意程序的执行特征的目标代码,若搜索到目标代码,则确定该程序为恶意程序,进而对搜索到的目标代码进行挂钩,钩取该程序在解密密文恶意指令后执行的明文恶意指令,解析明文恶意指令确定该程序在用户空间中执行的操作,保存该程序在用户空间中的操作信息,以对恶意程序进行跟踪。 | ||
搜索关键词: | 一种 僵尸 网络 跟踪 方法 装置 | ||
【主权项】:
1.一种僵尸网络的跟踪方法,其特征在于,预先对僵尸网络的恶意程序进行分析确定所述恶意程序的内存搜索特征,将所述恶意程序部署到虚拟机中,使所述虚拟机成为受控端,其中,所述内存搜索特征包括所述恶意程序的字符特征和执行特征,以及所述方法包括:受控端对自身运行的任一程序,若确定该程序的执行代码符合所述字符特征,则在该程序对应的内存中搜索符合所述执行特征的目标代码,所述目标代码为预先确定的所述恶意程序在解密主控端发送的密文恶意指令后所运行的代码;若搜索到所述目标代码,则确定该程序为恶意程序,对搜索到的所述目标代码进行挂钩,钩取该程序在解密密文恶意指令后执行的明文恶意指令,解析所述明文恶意指令确定该程序在用户空间中执行的操作;保存该程序在用户空间中的操作信息。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于绿盟科技集团股份有限公司;北京神州绿盟科技有限公司,未经绿盟科技集团股份有限公司;北京神州绿盟科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201910671979.8/,转载请声明来源钻瓜专利网。