[发明专利]一种检测傀儡进程创建的方法及系统在审
申请号: | 202211318969.4 | 申请日: | 2022-10-26 |
公开(公告)号: | CN115543463A | 公开(公告)日: | 2022-12-30 |
发明(设计)人: | 王世元;姜向前;姚纪卫 | 申请(专利权)人: | 安芯网盾(北京)科技有限公司 |
主分类号: | G06F9/4401 | 分类号: | G06F9/4401;G06F21/56 |
代理公司: | 北京中创云知识产权代理事务所(普通合伙) 11837 | 代理人: | 肖佳 |
地址: | 100085 北京市*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明的实施例公开了一种检测傀儡进程创建的方法及系统,方法包括:编写驱动程序,注册进程句柄的前操作回调函数;在编写的前操作回调函数中,对进程句柄的信息进行检查,若检查通过,则获取当前进程文件的完整路径;获取当前进程文件的完整路径和散列值,判断当前进程文件是否在白名单中;若进程句柄信息检查通过,且当前进程文件不在白名单内,则清除该进程句柄写入目标进程的权限,阻止傀儡进程的创建;若进程句柄信息检查不通过,或当前进程文件在白名单内,则为进程句柄授予写入目标进程的权限。系统包括驱动程序编写模块,回调函数判断模块,路径判断模块、清除模块和授权模块。本发明能够能够在企图创建傀儡进程时加以检测,有效弥补了现有检测傀儡进程创建手段的不足。 | ||
搜索关键词: | 一种 检测 傀儡 进程 创建 方法 系统 | ||
【主权项】:
暂无信息
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于安芯网盾(北京)科技有限公司,未经安芯网盾(北京)科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/202211318969.4/,转载请声明来源钻瓜专利网。
- 上一篇:一种低电磁振动的有刷直流电机
- 下一篇:一种农用机械齿轮箱