[发明专利]恶意代码分析中行为能力的度量方法有效

专利信息
申请号: 201611163797.2 申请日: 2016-12-15
公开(公告)号: CN106682515B 公开(公告)日: 2019-10-18
发明(设计)人: 喻波;刘浏;唐勇;王宝生;解炜;李根 申请(专利权)人: 中国人民解放军国防科学技术大学
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 湖南兆弘专利事务所(普通合伙) 43008 代理人: 周长清
地址: 410073 湖南省长沙市砚瓦池正街4*** 国省代码: 湖南;43
权利要求书: 查看更多 说明书: 查看更多
摘要: 一种恶意代码分析中行为能力的度量方法,步骤为:S1:行为类别划分;将恶意代码的常见函数调用API进行分类,将同一类型的函数调用划分到相同的类别当中;S2:API调用序列提取并去重;记录每个恶意代码样本执行过程中的行为轨迹,从中提取API调用序列,进行去重;S3:动态行为频率值统计;S4:行为频率值归一化;S5:计算行为类别的广义重要度;S6:样本和家族行为能力计算;构成单个样本的行为能力对同一家族中所有的恶意代码样本,根据每个行为类别的期望及重要度,计算某家族的行为能力cf;S7:行为能力对比;以作为单个样本行为能力,与其他样本进行比较;以cf作为家族行为能力,与其他家族进行对比。本发明具有原理简单、易实现、效果好等优点。
搜索关键词: 恶意代码 分析 行为能力 度量 方法
【主权项】:
1.一种恶意代码分析中行为能力的度量方法,其特征在于,步骤为:S1:行为类别划分;将恶意代码的常见函数调用API进行分类,将同一类型的函数调用划分到相同的类别当中,形成恶意代码的行为类型集;S2:API调用序列提取并去重;记录每个恶意代码样本执行过程中的行为轨迹,从中提取其API调用序列,并进行去重处理;S3:动态行为频率值统计;按照API的类别划分,对恶意代码样本的API调用序列进行分类统计,获取每个类别的出现频率;S4:行为频率值归一化;对恶意代码样本的每个行为类别出现频率进行归一化处理;S5:计算行为类别的广义重要度;S6:样本和家族行为能力计算;构成单个样本sj(1≤j≤Q)的行为能力对同一家族中所有的恶意代码样本,根据每个行为类别的期望及重要度,计算某家族的行为能力cf;S7:行为能力对比;以作为单个样本行为能力,与其他样本进行比较;以cf作为家族行为能力,与其他家族进行对比;所述步骤S5中每个行为类别bi的广义重要度定义为δ(bi),计算方式如下:构造决策系统D=(S,B,V,ψ),其中S={s1,s2,..,sN}是样本集,B={b1,b2,...,bM}是行为属性集,V∈[0,1]是归一化之后的样本行为属性集合,ψ:S×B→V是样本行为属性值的映射关系,样本集S上的家族划分关系为F={f1,f2,...,fr},且有其中r为家族的数量,则任意属性bi的广义重要度δ(bi):其中d(bl,fi)表示行为属性bl对应家族fi的属性值范围,表示任意两个属性值范围的交集的最大区间;所述步骤S6中每个样本的行为能力计算为:根据步骤S4得到的归一化后的行为频率pk=y(bi,sj),对某个行为类别bi,同一家族所有样本的行为频率总和为那么行为类别的bi期望值:则每个家族的行为能力计算为:
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国人民解放军国防科学技术大学,未经中国人民解放军国防科学技术大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201611163797.2/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top