[发明专利]一种自动化判定样本恶意性的检测方法和装置在审

专利信息
申请号: 201611124404.7 申请日: 2016-12-08
公开(公告)号: CN108171056A 公开(公告)日: 2018-06-15
发明(设计)人: 高坤;张耕毓;刘宇豪;马志远 申请(专利权)人: 武汉安天信息技术有限责任公司
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 暂无信息 代理人: 暂无信息
地址: 430000 湖北省武汉市东湖新技术开*** 国省代码: 湖北;42
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 样本 敏感特征 源码文件 恶意性 调用链 判定 检测 恶意代码 自动化 回溯 敏感 恶意代码检测 方法和装置 准确度 规则判断 检测系统 引用关系 预设规则 自动检测 被动性 主被动 准确率 遍历 预设 编译 匹配 分析 帮助
【说明书】:

发明提出一种自动化判定样本恶意性的检测方法,包括以下步骤:获取样本并反编译为源码文件;遍历源码文件,根据预设规则对源码文件进行API匹配,若源码文件存在敏感特征API,则定位该敏感特征API;根据每个敏感特征API回溯敏感调用链;根据敏感调用链及预设的规则判断样本行为的主被动性;当样本行为具有被动性时,判断样本具有恶意性。本发明能自动检测恶意代码,具有检测效率高、检测准确率高的特点。另外,通过对每个敏感特征API回溯敏感调用链,可以帮助分析人员理清整个样本的引用关系,有利于总结出更多恶意代码规则,从而进一步提升恶意代码检测准确度。本发明还公开了一种自动化判定样本恶意性的检测系统。

技术领域

本发明涉及信息安全技术领域,尤其涉及一种自动化判定样本恶意性的检测方法和装置。

背景技术

移动互联网近几年的迅猛发展,带来的是平台安全问题的与日俱增。尤以Android平台最为突出,其生态圈繁荣的表象之下,是潜藏着的以巨额利益为驱动的黑色产业链。

在多年来的相互对抗中,黑色产业滋生出的恶意应用对抗程度不断升级,。与此相对的是,安全分析人员手中的工具未曾有过实质性优化,更多的还是依靠自身能力和素质,导致从整个行业的角度观察,安全分析从业者都处在劣势一方。

目前针对移动平台恶意应用的分析工作基本是人工借助IDA、JEB等静态反编译工具对恶意样本的dex等文件进行逆向,从反编译代码中找到执行恶意行为的具体代码,并搜集相关恶意数据的过程。以JEB为例,分析人员如果想要找出一个样本中所有的恶意行为,就需要全局搜索敏感API字符串,如果敏感API在样本中出现多次,则需单步顺序遍历。

这种方法主要面临以下问题:

第一,分析人员需要对样本有一个预判,大概知道这个样本干了些什么。如果一个分析人员不能事先确定样本可能存在的恶意行为,那他就需要想尽所有可能的敏感API,然后一一尝试全局查找。即便这样,仍有很大可能出现遗漏,因为决定一种恶意行为执行的敏感API往往有很多,有的单个出现,有的组合出现,还需要配合以敏感权限的认定,分析人员很难做到算无遗策。

第二,也就是敏感API在样本中出现多次的情况,这时候需要人工单步去遍历。如果敏感API较多,有时连遍历完了都难以发觉。如果一个样本里同时又有多个恶意行为,每个恶意行为又存在多种敏感API表现形式,情况就会更加棘手。

第三,与定位样本中所有出现过的敏感API相比,更大的挑战是从这些API出发回溯敏感调用链。面对庞杂的引用关系网,如果分析人员不具备丰富的经验和足够深厚的功力,势必迷失在其中。

针对恶意代码检索、分析过程中可能遇到的种种困难,实有必要提出了一种自动化判定样本恶意性的方法,以避免人工遍历反编译源码、定位高风险敏感API等方法的弊端。自动追踪回溯敏感调用链并通过判断用户是否参与决策敏感行为的执行以判定样本恶意性的方法。

发明内容

本发明的目的在于提供一种自动化判定样本恶意性的检测方法和装置,能有效解决人工分析可能造成误判、检测效率低的问题。

为了实现上述目的,本发明公开了一种自动化判定样本恶意性的检测方法,包括以下步骤:

获取样本并反编译为源码文件;

遍历源码文件,根据预设规则对源码文件进行API匹配,若源码文件存在敏感特征API,则定位该敏感特征API;

根据每个敏感特征API回溯敏感调用链;

根据敏感调用链及预设的规则判断样本行为的主被动性;

当样本行为具有被动性时,判断样本具有恶意性。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于武汉安天信息技术有限责任公司,未经武汉安天信息技术有限责任公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201611124404.7/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top