一种进程监控方法、进程监控系统及相关装置制造方法及图纸

技术编号:31024562 阅读:32 留言:0更新日期:2021-11-30 03:23
本申请提供一种进程监控方法,包括:获取日志数据;确认所述日志数据内各进程的唯一实例ID;利用系统监视器确定各所述唯一实例ID对应的父级行为数据和子级行为数据;利用预设图形可视化脚本生成所述包含所述父级行为数据和所述子级行为数据的进程行为图谱;所述进程行为图谱包含进程之间事件信息的关联关系。本申请通过获取日志数据,并日志数据进行解析从而确认各进程的唯一实例ID,根据进程事件间的父子关系,生成进程行为图谱,将日志数据图形化,能够满足分析人员快速定位监控系统内目标进程行为的需求,提升系统监视器日志分析人员的监控效率。本申请还提供一种进程监控系统、计算机可读存储介质和电子设备,具有上述有益效果。效果。效果。

【技术实现步骤摘要】
一种进程监控方法、进程监控系统及相关装置


[0001]本申请涉及数据监测领域,特别涉及一种进程监控方法、进程监控系统及相关装置。

技术介绍

[0002]当前,系统监视器(Sysmon)作为一种系统监控工具,通过系统服务和驱动程序实现记录进程创建、文件访问以及网络信息的记录,并把相关的信息写入并展示在Windows的日志事件里。但是所生成的监控日志信息繁杂,安全人员无法有效快速定位恶意进程,不利于对系统进程进行有效监控。

技术实现思路

[0003]本申请的目的是提供一种进程监控方法、进程监控系统、计算机可读存储介质和电子设备,能够图形化系统进程,有助于快速定位目标进程。
[0004]为解决上述问题,本申请提供一种进程监控方法,具体方案如下:
[0005]获取日志数据;
[0006]确认所述日志数据内各进程的唯一实例ID;
[0007]利用系统监视器确定各所述唯一实例ID对应的父级行为数据和子级行为数据;
[0008]利用预设图形可视化脚本生成所述包含所述父级行为数据和所述子级行为数据的进程行本文档来自技高网...

【技术保护点】

【技术特征摘要】
1.一种进程监控方法,其特征在于,包括:获取日志数据;确认所述日志数据内各进程的唯一实例ID;利用系统监视器确定各所述唯一实例ID对应的父级行为数据和子级行为数据;利用预设图形可视化脚本生成所述包含所述父级行为数据和所述子级行为数据的进程行为图谱;所述进程行为图谱包含进程之间事件信息的关联关系。2.根据权利要求1所述的进程监控方法,其特征在于,所述获取日志数据包括:利用系统监视器监听并获取当前系统进程的行为事件日志。3.根据权利要求1所述的进程监控方法,其特征在于,利用系统监视器确定各所述唯一实例ID对应的父级行为数据和子级行为数据包括:利用系统监视器确定各所述唯一实例ID包含的父进程ID和进程ID;根据所述父进程ID确定对应的父级行为数据;根据所述进程ID确定子级行为数据。4.根据权利要求3所述的进程监控方法,其特征在于,利用预设图形可视化脚本生成所述包含所述父级行为数据和所述子级行为数据的进程行为图谱包括:调用graphviz图形可视化软件执行预设图形可视化脚本;配置所述预设图形可视化脚本的Dot语法规则,生成所述包含所述父级行为数据和所述子级行为数据的进程行为图谱;所述进程行为图谱包括有向图、无向图和子图。5.根据权利要求4所述的进程监控方法,其特征在于,配置预设图形可视化脚本的Dot语法规则,生成所述包含所述父级行为数据和所述子级行为数据的进程行为图谱包括:若所述预设图形可视化脚本的Dot语法规则为有向图,以所述父进程ID声明节点,将进程事件中所述...

【专利技术属性】
技术研发人员:贾远峰郝纪晨余皇南周胜李永斌
申请(专利权)人:杭州雾联科技有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1