基于行为离群及统计特征的rootkit威胁检测方法和系统

    公开(公告)号:CN119276519A

    公开(公告)日:2025-01-07

    申请号:CN202310818093.8

    申请日:2023-07-05

    Abstract: 本发明是一种基于行为离群及统计特征的rootkit威胁检测方法和系统。通过识别已经加载的系统驱动,聚类获取系统驱动划分库;在待检测系统上,获取系统API的系统调用的堆栈跟踪及其子调用,使用调用和子调用的内存地址,查找内核模块在磁盘上的位置。通过检测的内核模块,获取其路径导出表,采用聚类时相同时的距离算法,查询驱动划分库的方法,判定系统中存在异常RootKit模块。其系统包括系统驱动识别器、驱动划分库建立器、受测系统数据采集器和RootKit检测器,本发明有效判定Rootkit威胁,解决了对未知恶意代码和具备自我隐藏行为情况下的rootkit检测问题。

    一种分析网络流量检测大规模恶意代码传播的方法

    公开(公告)号:CN114826670B

    公开(公告)日:2024-03-29

    申请号:CN202210295069.6

    申请日:2022-03-23

    Abstract: 本发明是有关于一种分析网络流量检测大规模恶意代码传播的方法,通过分析网络流入流出流量捕获还原文件,记录分析文件传播日志;对大规模传播的文件或传播规模增长迅速的文件,综合利用威胁情报数据和动态沙箱养殖技术判断其恶意性,实现大规模恶意代码传播事件的第一时间发现;最后关联分析大规模传播恶意代码的文件、I P、域名、URL等信息,还原传播路径。通过分析网络文件传播日志,可全面掌握特定网络恶意代码传播态势,保证了恶意性判别的准确性,使覆盖范围更加全面、检测分析更加准确、更加及时高效。

    恶意代码同源性分析方法和恶意代码同源性分析装置

    公开(公告)号:CN111611583B

    公开(公告)日:2023-07-18

    申请号:CN202010272730.2

    申请日:2020-04-08

    Abstract: 本发明公开了一种恶意代码同源性分析方法,该方法可以包括:获取待分析代码;利用分类模型,对该待分析代码进行识别,得到识别结果;其中,该分类模型是利用预定的恶意代码样本的结构特征训练得到的;该结构特征由基于恶意代码样本切片过滤条件,并对恶意代码样本进行二进制代码过程间切片而得到;根据识别结果,确定该待分析代码所属的网络攻击组织或网络安全事件。通过该技术方案,使用分类模型对待分析代码进行分类识别,判断该待分析代码是否与已知网络攻击组织或事件的恶意代码样本具有同源性进而确定待分析代码是否为恶意代码,由此解决了如何提高分析恶意代码同源性的效率和准确率的问题。

    网络攻击受害者确定方法、设备、存储介质及装置

    公开(公告)号:CN113364780B

    公开(公告)日:2022-11-04

    申请号:CN202110639801.2

    申请日:2021-06-08

    Abstract: 本发明公开了一种网络攻击受害者确定方法、设备、存储介质及装置,该方法包括:在接收到威胁关键信息时,对威胁关键信息进行关联扩展,获得威胁扩展信息,查找威胁扩展信息对应的攻击身份信息,对威胁扩展信息进行降重处理,获得候选威胁扩展信息,并将满足预设条件的候选威胁扩展信息作为目标威胁扩展信息,根据攻击身份信息对目标威胁扩展信息进行信息提取,获得目标网络攻击受害者;相较于现有的通过现有威胁信息确定网络攻击的受害者群体的方式,由于本发明中对威胁关键信息进行了扩展,以获得威胁扩展信息,并基于威胁扩展信息确定目标网络攻击受害者,从而能够全面获取网络攻击受害者群体,以提高安全防护的可靠性。

    一种流数据任务处理方法、装置、设备及计算机存储介质

    公开(公告)号:CN113572631A

    公开(公告)日:2021-10-29

    申请号:CN202110599771.7

    申请日:2021-05-31

    Abstract: 本申请实施例提供了一种流数据任务处理方法、装置、设备和可读存储介质。方法包括:由第一算子获取任务的第一数据包;其中,所述第一数据包由配置数据与第一源数据封装得到;由所述第一算子从所述第一数据包中获取与其对应的第一配置数据,并根据所述第一配置数据,对所述第一数据包中的第一源数据进行处理,得到第二源数据;由所述第一算子将所述第二源数据与所述配置数据进行封装得到第二数据包,并将所述第二数据包传递给第二算子。本申请实施例的技术方案能够实现在不下线任务的情况下,对计算任务的计算逻辑进行更新,步骤简便且能够满足实时性要求较高的业务的需求。

    网络攻击受害者确定方法、设备、存储介质及装置

    公开(公告)号:CN113364780A

    公开(公告)日:2021-09-07

    申请号:CN202110639801.2

    申请日:2021-06-08

    Abstract: 本发明公开了一种网络攻击受害者确定方法、设备、存储介质及装置,该方法包括:在接收到威胁关键信息时,对威胁关键信息进行关联扩展,获得威胁扩展信息,查找威胁扩展信息对应的攻击身份信息,对威胁扩展信息进行降重处理,获得候选威胁扩展信息,并将满足预设条件的候选威胁扩展信息作为目标威胁扩展信息,根据攻击身份信息对目标威胁扩展信息进行信息提取,获得目标网络攻击受害者;相较于现有的通过现有威胁信息确定网络攻击的受害者群体的方式,由于本发明中对威胁关键信息进行了扩展,以获得威胁扩展信息,并基于威胁扩展信息确定目标网络攻击受害者,从而能够全面获取网络攻击受害者群体,以提高安全防护的可靠性。

Patent Agency Ranking