[发明专利]一种傀儡进程检测方法、装置、可读存储介质及计算设备有效
申请号: | 202010680742.9 | 申请日: | 2020-07-15 |
公开(公告)号: | CN111563259B | 公开(公告)日: | 2020-12-01 |
发明(设计)人: | 唐仕强 | 申请(专利权)人: | 北京升鑫网络科技有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56;G06F11/36;G06F8/53 |
代理公司: | 北京鼎承知识产权代理有限公司 11551 | 代理人: | 顾可嘉;夏华栋 |
地址: | 102199 北京市大兴区北京经济*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明实施例提供了一种傀儡进程检测方法、装置、可读存储介质及计算设备,通过反汇编技术和汇编指令队列比较技术对内存主模块的OEP和PE文件的OEP的不变量特征值进行比较,进而确定出傀儡进程,提高了傀儡进程检测的准确性和效率,并且适用于不同的技术平台,方法包括:确定目标进程对应的内存的主模块的第一原始入口点OEP;将所述第一OEP指向的内存内容作反汇编处理,得到第一指令队列;确定所述目标进程对应的可移植的可执行PE文件的第二OEP;将所述第二OEP指向的文件内容作反汇编处理,得到第二指令队列;根据所述第一指令队列和所述第二指令队列的比较结果,确定所述目标进程是否为傀儡进程。 | ||
搜索关键词: | 一种 傀儡 进程 检测 方法 装置 可读 存储 介质 计算 设备 | ||
【主权项】:
暂无信息
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京升鑫网络科技有限公司,未经北京升鑫网络科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/202010680742.9/,转载请声明来源钻瓜专利网。
- 上一篇:一种内网漏洞攻击防御方法及相关装置
- 下一篇:获得稠密深度图的方法及相关装置