一种基于API调用序列提取控制端的方法及系统
授权
摘要
本发明提出了一种基于API调用序列提取控制端的方法及系统,包括:对已知木马家族样本分类,并提取各木马家族的API调用日志,提取各木马家族样本的API调用序列;定位API调用序列中连接木马控制端IP端口时调用的API详情;分别提取各家族中的木马样本在连接控制端API之前,预设数量的关键API序列及参数,并提取通用序列;将提取的通用序列与未知样本的API序列匹配,若匹配成功,则提取未知样本尝试连接控制端的IP端口即为控制端。本发明还提出相应系统。通过本发明的技术方案,能够提取同一类型家族的木马控制端,节省了人工提取时间,且该方法不受其他联网、扫描和爆破攻击等网络噪音影响,提取的信息更加准确。
基本信息
专利标题 :
一种基于API调用序列提取控制端的方法及系统
专利标题(英):
暂无
公开(公告)号 :
CN109472134A
申请号 :
CN201711420845.6
公开(公告)日 :
2019-03-15
申请日 :
2017-12-25
授权号 :
CN109472134B
授权日 :
2022-04-19
发明人 :
朱晴徐艺航康学斌王小丰肖新光
申请人 :
北京安天网络安全技术有限公司
申请人地址 :
北京市海淀区闵庄路3号清华科技园玉泉慧谷一期1号楼
代理机构 :
代理人 :
优先权 :
CN201711420845.6
主分类号 :
G06F21/53
IPC分类号 :
G06F21/53 G06F21/56 H04L29/06
IPC结构图谱
G
G部——物理
G06
计算;推算或计数
G06F
电数字数据处理
G06F21/00
防止未授权行为的保护计算机、其部件、程序或数据的安全装置
G06F21/50
监控用户、程序或设备,以维护平台完整。例如:处理器、固件或操作系统
G06F21/52
在程序执行过程中,例如堆栈完整性、缓冲区溢出或防止不必要的数据擦除
G06F21/53
通过在一个限定环境下执行,例如沙箱或者安全虚拟机
法律状态
2022-04-19 :
授权
2019-04-09 :
实质审查的生效
IPC(主分类) : G06F 21/53
申请日 : 20171225
申请日 : 20171225
2019-03-15 :
公开
注:本法律状态信息仅供参考,即时准确的法律状态信息须到国家知识产权局办理专利登记簿副本。
文件下载
暂无PDF文件可下载