【技术实现步骤摘要】
一种病毒检测的方法以及相关装置
本专利技术涉及信息安全
,尤其涉及一种病毒检测的方法以及相关装置。
技术介绍
随着计算机技术和网络技术的发展,病毒的种类越来越多,破坏性和隐蔽性很强的病毒长期存在。病毒是一个程序或是一段可执行码,就像生物病毒一样,具有自我繁殖、互相传染以及激活再生等生物病毒特征。它们能把自身附着在各种类型的文件上,当文件被复制或从一个用户传送到另一个用户时,它们就随同文件一起蔓延开来。目前,对于病毒的检测通常采用如下方式,首先,对人工标注出来的病毒样本进行分析,然后从病毒样本中抽取二进制片段作为特征码,如果待检测文件命中特征码,则表示该文件携带病毒。然而,采用上述方式判断文件中是否携带病毒,存在如下问题:由于特征码是提前确定好的,一旦出现新型病毒,则难以检测出该新型病毒,换言之,现有方案无法对未知病毒进行检测,不利于信息安全。
技术实现思路
本专利技术实施例提供了一种病毒检测的方法以及相关装置,一方面可以节省人工提取特征码的过程,另一方面,能够准确地感知待检测文件的类型,有利于提升方案的安全性。有鉴于此,本专利技术的第一方面第一提供了一种病毒检测的方法,包括:获取待检测文件的目标特征向量;采用样本检测规则集合对所述目标特征向量进行匹配,以生成目标匹配结果,其中,所述样本检测规则集合中包含第一样本检测规则以及第二样本检测规则,所述第一样本检测规则用于表示安全类型与路径信息之间的对应关系,所述第二样本检测规则用于表示病毒类型与路径信息之间的对应关系,所述路径信息用于指示行为标识的出现概率;根据所述目标匹配结果确定所述待检测文件的病毒检测结果。 ...
【技术保护点】
1.一种病毒检测的方法,其特征在于,包括:获取待检测文件的目标特征向量;采用样本检测规则集合对所述目标特征向量进行匹配,以生成目标匹配结果,其中,所述样本检测规则集合中包含第一样本检测规则以及第二样本检测规则,所述第一样本检测规则用于表示安全类型与路径信息之间的对应关系,所述第二样本检测规则用于表示病毒类型与路径信息之间的对应关系,所述路径信息用于指示行为标识的出现概率;根据所述目标匹配结果确定所述待检测文件的病毒检测结果。
【技术特征摘要】
1.一种病毒检测的方法,其特征在于,包括:获取待检测文件的目标特征向量;采用样本检测规则集合对所述目标特征向量进行匹配,以生成目标匹配结果,其中,所述样本检测规则集合中包含第一样本检测规则以及第二样本检测规则,所述第一样本检测规则用于表示安全类型与路径信息之间的对应关系,所述第二样本检测规则用于表示病毒类型与路径信息之间的对应关系,所述路径信息用于指示行为标识的出现概率;根据所述目标匹配结果确定所述待检测文件的病毒检测结果。2.根据权利要求1所述的方法,其特征在于,所述获取待检测文件的目标特征向量,包括:获取所述待检测文件的日志信息,其中,所述日志信息包含N个行为标识以及N个触发时间,所述N为大于或等于1的整数;统计所述N个行为标识中每个行为标识的出现概率;根据所述N个触发时间以及所述每个行为标识的出现概率,生成所述待检测文件的所述目标特征向量。3.根据权利要求1所述的方法,其特征在于,所述采用样本检测规则集合对所述目标特征向量进行匹配之前,所述方法还包括:获取安全样本的特征向量以及病毒样本的特征向量;通过决策树模型获取所述安全样本的特征向量对应的所述第一样本检测规则,其中,所述决策树模型用于输出所述路径信息以及样本类型,所述样本类型包括所述安全类型以及所述病毒类型;通过所述决策树模型获取所述病毒样本的特征向量对应的所述第二样本检测规则。4.根据权利要求3所述的方法,其特征在于,所述通过决策树模型获取所述安全样本的特征向量对应的所述第一样本检测规则,包括:将所述安全样本的特征向量输入至所述决策树模型,得到X条第一待选样本检测规则,其中,所述X为大于或等于1的整数;从所述X条第一待选样本检测规则中选择满足预设规则生成条件的Y条所述第一样本检测规则,其中,所述Y为大于或等于1,且小于或等于所述X的整数;所述通过所述决策树模型获取所述病毒样本的特征向量对应的所述第二样本检测规则,包括:将所述病毒样本的特征向量输入至所述决策树模型,得到Q条第二待选样本检测规则,其中,所述Q为大于或等于1的整数;从所述Q条第二待选样本检测规则中选择满足预设规则生成条件的P条所述第二样本检测规则,其中,所述P为大于或等于1,且小于或等于所述Q的整数。5.根据权利要求4所述的方法,其特征在于,所述从所述X条第一待选样本检测规则中选择满足预设规则生成条件的Y条所述第一样本检测规则,包括:从所述X条第一待选样本检测规则中选择路径长度大于预设长度门限的Y条所述第一样本检测规则;所述从所述Q条第二待选样本检测规则中选择满足预设规则生成条件的P条所述第二样本检测规则,包括:从所述Q条第二待选样本检测规则中选择路径长度大于所述预设长度门限的P条所述第二样本检测规则。6.根据权利要求4或5所述的方法,其特征在于,所述从所述X条第一待选样本检测规则中选择满足预设规则生成条件的Y条所述第一样本检测规则,包括:从所述X条第一待选样本检测规则中选择正向节点比例大于预设比例门限的所述Y条所述第一样本检测规则,其中,所述正向节点比例表示正向节点数量在总节点数量所占的比例,所述正向节点表示包含行为标识的节点;所述从所述Q条第二待选样本检测规则中选择满足预设规则生成条件的P条所述第二样本检测规则,包括:从所述Q条第二待选样本检测规则中选择正向节点比例大于预设比例门限的所述P条所述第二样本检测规则。7.根据权利要求1所述的方法,其特征在于,所述采用样本检测规则集合对所述目标特征向量进行匹配,以生成目标匹配结果,包括:若所述目标特征向量满足第一样本检测规则,则生成第一匹配结果;若所述目标特征向量不满足所述第一样本检测规则,则判断所述目标特征向量是否满足所述第二样本检测规则,若所述目标特征向量满足所述第二样本检测规则,则生成第二...
【专利技术属性】
技术研发人员:雷经纬,
申请(专利权)人:腾讯科技深圳有限公司,
类型:发明
国别省市:广东,44
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。