信息获取方法及装置制造方法及图纸

技术编号:39401979 阅读:10 留言:0更新日期:2023-11-19 15:54
本公开提供信息获取方法及装置

【技术实现步骤摘要】
信息获取方法及装置、电子设备、存储介质


[0001]本公开涉及但不限于计算机
,尤其涉及一种信息获取方法及装置

电子设备

存储介质


技术介绍

[0002]由于软件系统的开源性以及应用市场的开放性,导致市面上出现很多恶意软件

相关技术在排查使用恶意软件的用户设备时,通常基于半人工检查或者定时脚本检查的方式,利用域控等传统方式来获得域内用户设备上的软件安装列表,以分析跟踪恶意软件

[0003]上述方式对于没有加入域内的用户设备无法进行监控

此外,脚本检查的方式采用严格的域控软件白名单限制机制,软件安装经过严格的权限审核通过后进入白名单才得以被监控,而对于恶意软件黑客隐蔽式安装,审核机制发现困难,通常在发现危害

产生损失之后才能被发现

因此,存在对使用恶意软件的用户设备的排查不全面以及效率低的问题


技术实现思路

[0004]本公开实施例提供一种信息获取方法及装置

电子设备

存储介质,能较为即时和高效的对使用恶意软件的用户终端进行自动化排查,有助于提升排查的效率和监控范围的覆盖率

[0005]本公开实施例的技术方案是这样实现的:
[0006]第一方面,本公开实施例提供一种信息获取方法,所述方法包括:
[0007]获取恶意软件的信息列表

以及关联各用户终端的管理日志;其中,所述信息列表中至少包括恶意软件的标识信息;
[0008]将所述信息列表中所述恶意软件的标识信息与所述管理日志中的信息进行匹配;
[0009]响应于所述管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述管理日志在各用户终端中确定出关联所述恶意软件的目标用户终端的信息

[0010]在一些实施例中,所述管理日志包括:网络行为管理日志以及设备管理日志;
[0011]所述将所述信息列表中所述恶意软件的标识信息与所述管理日志中的信息进行匹配,包括:
[0012]将所述信息列表中所述恶意软件的标识信息与所述网络行为管理日志中的信息进行匹配;
[0013]所述响应于所述管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述管理日志在各用户终端中确定出关联所述恶意软件的目标用户终端的信息,包括:
[0014]响应于所述网络行为管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述恶意软件的标识信息在所述网络行为管理日志中确定出关联所述恶意软件的目标用户终端的第一信息;
[0015]基于所述第一信息,在所述设备管理日志中确定出所述目标用户终端的第二信


[0016]在一些实施例中,所述恶意软件的标识信息包括:访问地址标识,所述网络行为管理日志包括以下至少之一:访问域名
DNS
解析日志

防火墙流量日志

用户上网行为日志;
[0017]所述响应于所述网络行为管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述恶意软件的标识信息在所述网络行为管理日志中确定出关联所述恶意软件的目标用户终端的第一信息,包括:
[0018]响应于所述
DNS
解析日志或所述防火墙流量日志中包括与所述恶意软件的访问地址标识匹配一致的信息,在所述匹配一致的信息所属日志中确定出访问所述恶意软件的目标用户终端的源
IP

[0019]或,
[0020]响应于所述用户上网行为日志中包括与所述恶意软件的访问地址标识匹配一致的信息,在所述匹配一致的信息所属日志中确定出访问所述恶意软件的目标用户终端对应的用户标识

[0021]在一些实施例中,所述恶意软件的标识信息包括:软件名称和软件版本号;所述网络行为管理日志包括:软件安装日志;
[0022]所述响应于所述网络行为管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述恶意软件的标识信息在所述网络行为管理日志中确定出关联所述恶意软件的目标用户终端的第一信息,包括:
[0023]响应于所述软件安装日志中包括与所述恶意软件的软件名称和软件版本号匹配一致的信息,在所述匹配一致的信息所属日志中确定出安装所述恶意软件的目标用户终端的设备标识,以及安装所述恶意软件的目标用户终端对应的用户标识

[0024]在一些实施例中,所述设备管理日志包括以下至少之一:动态主机配置协议
DHCP
日志

网络管理日志

设备资产日志;
[0025]所述基于所述第一信息,在所述设备管理日志中确定出所述目标用户终端的第二信息,包括:
[0026]响应于所述第一信息包括所述目标用户终端的源
IP
,在所述
DHCP
日志或所述网络管理日志中确定出所述目标用户终端的设备标识;
[0027]或,
[0028]响应于所述第一信息包括所述目标用户终端的源
IP
,在所述设备资产日志中确定出所述目标用户终端的资产配置信息

[0029]在一些实施例中,所述网络行为管理日志

以及所述设备管理日志中包括时间戳;
[0030]所述基于所述第一信息,在所述设备管理日志中确定出所述目标用户终端的第二信息,包括:
[0031]基于所述第一信息以及所述第一信息对应的时间戳,在所述设备管理日志中确定出所述目标用户终端的第二信息;其中,所述信息对应的时间戳与所述第一信息对应的时间戳在同一时间范围内

[0032]在一些实施例中,所述方法还包括:
[0033]在所述网络行为管理日志包括多个日志的情况下,根据所述恶意软件的标识信息与所述多个日志中的信息匹配的日志数量,确定所述目标用户终端的告警等级;
[0034]生成至少包括所述恶意软件的标识信息

所述目标用户终端的信息以及所述告警等级的告警信息

[0035]在一些实施例中,所述告警信息,还包括:所述恶意软件的标识信息的标识类型

以及在所述网络行为管理日志中匹配获得的所述第一信息的日志类型

[0036]在一些实施例中,所述信息列表中还包括恶意软件的等级信息;
[0037]所述将所述信息列表中所述恶意软件的标识信息与所述管理日志中的信息进行匹配,包括:
[0038]在所述恶意软件的等级信息满足预设等级阈值的情况下,将所述恶意软件的标识信息与所述管理日志中的信息进行匹配

[0039]第二方面,本公开实施例提供一种信息获取装置,所述装置包括:
[0040]获取模块,配置为获取恶意软件的本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.
一种信息获取方法,其特征在于,所述方法包括:获取恶意软件的信息列表

以及关联各用户终端的管理日志;其中,所述信息列表中至少包括恶意软件的标识信息;将所述信息列表中所述恶意软件的标识信息与所述管理日志中的信息进行匹配;响应于所述管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述管理日志在各用户终端中确定出关联所述恶意软件的目标用户终端的信息
。2.
根据权利要求1所述的方法,其特征在于,所述管理日志包括:网络行为管理日志以及设备管理日志;所述将所述信息列表中所述恶意软件的标识信息与所述管理日志中的信息进行匹配,包括:将所述信息列表中所述恶意软件的标识信息与所述网络行为管理日志中的信息进行匹配;所述响应于所述管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述管理日志在各用户终端中确定出关联所述恶意软件的目标用户终端的信息,包括:响应于所述网络行为管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述恶意软件的标识信息在所述网络行为管理日志中确定出关联所述恶意软件的目标用户终端的第一信息;基于所述第一信息,在所述设备管理日志中确定出所述目标用户终端的第二信息
。3.
根据权利要求2所述的方法,其特征在于,所述恶意软件的标识信息包括:访问地址标识,所述网络行为管理日志包括以下至少之一:访问域名
DNS
解析日志

防火墙流量日志

用户上网行为日志;所述响应于所述网络行为管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述恶意软件的标识信息在所述网络行为管理日志中确定出关联所述恶意软件的目标用户终端的第一信息,包括:响应于所述
DNS
解析日志或所述防火墙流量日志中包括与所述恶意软件的访问地址标识匹配一致的信息,在所述匹配一致的信息所属日志中确定出访问所述恶意软件的目标用户终端的源
IP
;或,响应于所述用户上网行为日志中包括与所述恶意软件的访问地址标识匹配一致的信息,在所述匹配一致的信息所属日志中确定出访问所述恶意软件的目标用户终端对应的用户标识
。4.
根据权利要求2所述的方法,其特征在于,所述恶意软件的标识信息包括:软件名称和软件版本号;所述网络行为管理日志包括:软件安装日志;所述响应于所述网络行为管理日志中包括与所述恶意软件的标识信息匹配一致的信息,基于所述恶意软件的标识信息在所述网络行为管理日志中确定出关联所述恶意软件的目标用户终端的第一信息,包括:响应于所述软件安装日志中包括与所述恶意软件的软件名称和软件版本号匹配一致的信息,在所述匹配一致的信息所属日志中确定出安装所述恶意软件的目标用户终端的设备标识,以及安装所述恶意软件的目标用户终端对应的用户标识

5.
根据权利要求2所述的方法,其特征在于,所述设备管理日志包括以下至少之一:动态主机配置协议

【专利技术属性】
技术研发人员:盛洋
申请(专利权)人:新浪技术中国有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1