买专利卖专利找龙图腾,真高效! 查专利查商标用IPTOP,全免费!专利年费监控用IP管家,真方便!
申请/专利权人:北京安天网络安全技术有限公司
摘要:本发明涉及恶意代码防护技术领域,特别是涉及一种基于时间戳的恶意代码防护方法、存储介质及设备。包括:当目标终端中任意文件的创建时间戳或最后修改时间戳被修改时,获取在对应的预设搜索时间段中,目标终端内发生时间戳修改行为的文件的属性信息;若根据属性信息确定出的被修改文件的数量大于文件修改数量阈值,则对所有的被修改文件进行关联性分析,以生成防护报警信息。本发明首先通过被修改文件的数量与文件修改数量阈值之间的比较,来确定本次对时间戳的修改行为是否为恶意代码所为。另外,还通过目录名匹配操作及恶意向量相似度计算,来进一步确认文件修改是否为恶意代码所为,以进一步提高检测的精度,减少误报警。
主权项:1.一种基于时间戳的恶意代码防护方法,其特征在于,所述方法包括如下步骤:当目标终端中任意文件的创建时间戳或最后修改时间戳被修改时,获取在对应的预设搜索时间段中,所述目标终端内发生时间戳修改行为的文件的属性信息;所述时间戳修改行为包括创建时间戳修改、最后修改时间戳修改及最后访问时间戳修改;若根据属性信息确定出的被修改文件的数量大于文件修改数量阈值,则对所有的所述被修改文件进行关联性分析;所述关联性分析包括:对每一被修改文件所属文件夹的存储路径进行目录名匹配操作,确定每一被修改文件所属的应用信息;若所有的应用信息中包含多个应用程序,则根据每一被修改文件的修改时间及文件类型,生成操作行为向量;所述操作行为向量中每一个元素为被修改文件对应文件类型的特征值,且所有特征值按照对应被修改文件的修改时间的先后顺序进行排列;所述文件类型包括用户数据文件、系统配置文件、网络配置文件、系统权限文件及用户凭证文件;将所述操作行为向量与预设恶意攻击库中的每一攻击行为向量进行相似度计算,将最高相似度作为所述操作行为向量对应的恶意特征值;所述相似度计算为将操作行为向量与攻击行为向量进行滑动匹配计算;若所述操作行为向量对应的恶意特征值大于预设恶意阈值,则生成防护报警信息。
全文数据:
权利要求:
百度查询: 北京安天网络安全技术有限公司 一种基于时间戳的恶意代码防护方法、存储介质及设备
免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。