恭喜四川大学阮树骅获国家专利权
买专利卖专利找龙图腾,真高效! 查专利查商标用IPTOP,全免费!专利年费监控用IP管家,真方便!
龙图腾网恭喜四川大学申请的专利一种基于eBPF的云环境下Payload进程检测方法及装置获国家发明授权专利权,本发明授权专利权由国家知识产权局授予,授权公告号为:CN116389027B 。
龙图腾网通过国家知识产权局官网在2025-06-03发布的发明授权授权公告中获悉:该发明授权的专利申请号/专利号为:202211642785.3,技术领域涉及:H04L9/40;该发明授权一种基于eBPF的云环境下Payload进程检测方法及装置是由阮树骅;王圣凯设计研发完成,并于2022-12-20向国家知识产权局提交的专利申请。
本一种基于eBPF的云环境下Payload进程检测方法及装置在说明书摘要公布了:本发明公开了一种基于eBPF的云环境下Payload进程检测方法及装置,方法步骤为:将需要主动发起连接的服务进程以命令的形式构建为命令白名单,将内网的网段以ip地址的形式设为网段白名单;使用eBPF技术对inet_sock_set_state追踪点进行监控,通过TCP标志筛选出由服务容器进程发起的连接,若其不在白名单内,则视为疑似反向连接类payload进程,通过其task_struct结构体获得其进程组ID,加入监控列表,同时根据pod与ip对应关系,定位payload进程所属服务容器;最后通过对sys_enter_open和sys_enter_openat追踪点对监控列表中的进程组进行监控,将其访问文件行为写入日志文件。本发明避免了用户态与内核态的切换,大大减少了性能损耗,同时针对云环境下反向连接类的payload进行检测,在另一种维度上对攻击进行检出。
本发明授权一种基于eBPF的云环境下Payload进程检测方法及装置在权利要求书中公布了:1.一种基于eBPF的云环境下Payload进程检测方法,其特征在于,包括以下步骤:步骤1:构建白名单,防止误检:在正常运行时的云环境中,将由服务端主动发起连接的服务进程加入白名单;将内网的网段以ip地址的形式构建网段白名单;步骤2:对反向连接类payload进行检出,并记录其进程ID及进程组ID;步骤3:监控疑似payload进程所在进程组的访问文件行为,以方便后续的损害控制;所述步骤2具体包括:步骤2.1:通过eBPF数据包过滤技术对inet_sock_set_state追踪点进行监控,获得服务器中所有的sock事件;步骤2.2:通过对进程task_struct名称进行筛选,只保留名为containerd-shim进程的子进程及后代进程,这些进程即为对外提供服务的服务容器进程;步骤2.3:根据inet_sock_set_state的入参判断tcp连接是否由服务器端发起;步骤2.4:判断由服务器端发起连接的进程是否在白名单内,若不在则将进程PID记录到日志中,然后获取其task_struct结构体,通过task_struct-signal-pids[2]获得其进程组ID,加入到监控列表中;步骤2.5:根据pod及ip对应关系,定位payload进程所属pod。
如需购买、转让、实施、许可或投资类似专利技术,可联系本专利的申请人或专利权人四川大学,其通讯地址为:610065 四川省成都市武侯区一环路南一段24号;或者联系龙图腾网官方客服,联系龙图腾网可拨打电话0551-65771310或微信搜索“龙图腾网”。
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。