【技术实现步骤摘要】
本专利技术涉及文件处理
,具体涉及一种可疑操作的识别处理方法,一种可疑操作的识别处理装置,以及,一种可疑操作的识别处理系统。
技术介绍
恶意程序是一个概括性的术语,指任何故意创建用来执行未经授权并通常是有害行为的软件程序。计算机病毒、后门程序、键盘记录器、密码盗取者、Word和Excel宏病毒、引导区病毒、脚本病毒(batch, windows shell, java等)、木马、犯罪软件、间谋软件和广告软件等等,都可以称之为恶意程序。恶意程序通常通过在用户设备上运行程序操作,如修改注册表,访问网络等来达到破坏用户设备安全性的目的。传统的恶意程序防杀主要依赖于特征库模式。特征库是由安全软件厂商收集到的 恶意程序样本的特征码组成,而特征码则是分析工程师从恶意程序中找到和正当软件的不同之处,截取一段类似于“搜索关键词”的程序代码。当查杀过程中,查杀引擎会读取文件并与特征库中的所有特征码“关键词”进行匹配,如果发现文件程序代码被命中,就可以判定该文件程序为恶意程序。特征库匹配是查杀已知恶意程序很有效的一项技术。但是现今全球恶意程序数量呈几何级增长,基于这种爆发式的增速,特征库的生成与更新往往是滞后的,很多时候安全软件无法防杀层出不穷的未知恶意程序。因此,本领域技术人员迫切需要解决的技术问题是如何前瞻性地阻止恶意程序的攻击,提高用户设备使用的安全性和稳定性。
技术实现思路
鉴于上述问题,提出了本专利技术以便提供一种克服上述问题或者至少部分地解决上述问题的一种可疑操作的识别处理方法,相应的一种可疑操作的识别处理装置,和相应的一种可疑操作的识别处理系统。依据本专利技术的一个 ...
【技术保护点】
一种可疑操作的识别处理方法,包括:拦截用户设备上的程序操作;获取运行所述程序操作的进程链,并提取所述进程链的特征信息,所述进程链的特征信息至少包括:所述进程链上所有进程的内部名称;采用所述进程链的特征信息与预置的危险白名单进程序列表进行匹配,其中,所述危险白名单程序列表中至少包括:预先收集的可疑进程的内部名称;所述匹配包括,判断在所述危险白名单程序列表中是否存在所述进程链上某个进程的内部名称,若是,则判定为危险白名单进程;当存在危险白名单进程时,阻止用户设备上所述程序操作的执行。
【技术特征摘要】
1.一种可疑操作的识别处理方法,包括 拦截用户设备上的程序操作; 获取运行所述程序操作的进程链,并提取所述进程链的特征信息,所述进程链的特征信息至少包括所述进程链上所有进程的内部名称; 采用所述进程链的特征信息与预置的危险白名单进程序列表进行匹配,其中,所述危险白名单程序列表中至少包括预先收集的可疑进程的内部名称;所述匹配包括,判断在所述危险白名单程序列表中是否存在所述进程链上某个进程的内部名称,若是,则判定为危险白名单进程; 当存在危险白名单进程时,阻止用户设备上所述程序操作的执行。2.如权利要求I所述的方法,还包括 当不存在危险白名单进程时,允许用户设备上所述程序操作的执行。3.如权利要求I或2所述的方法,所述进程链的特征信息还包括所述进程链上进程的命令行;所述危险白名单进程序列表中还包括命令行判断规则,所述匹配还包括 采用所述命令行判断规则判断所述进程链上的进程的命令行是否合法; 若否,则判定为危险白名单进程。4.如权利要求I所述的方法,所述预先收集的可疑进程的内部名称包括 Windows操作系统的命令行程序的名称CMD或Cmd. exe ;和/或, 用于注册Windows操作系统的动态链接库和ActiveX控件程序的名称regsvr32. exe ;和/或, 用于在内存中运行DLL文件程序的名称rundll32. exe ;和/或, 服务管理程序的名称sc. exe ;和/或, Windows注册表编辑器程序的名称Rgedit. exe ;和/或, Windows操作系统脚本相关支持程序的名称wscript. exe ;和/或, 用于编辑注册表的程序的名称reg. exe ;和/或, 用于使16位的进程能够运行在32位的系统环境下的程序的名称ntvdm. exe ; 用于通过WinMgmt. exe程序处理WMI操作的程序的名称wmiprvse. exe。5.如权利要求I所述的方法,所述进程链的特征信息还包括所述进程链上进程的命令行;所述匹配还包括 判断所述进程链上的进程的内部名称和命令行是否满足预置合法规则或预置非法规则; 若满足预置合法规则,则判定为非危险白名单进程; 若满足预置非法规则,则判定为危险白名单进程。6.一种可疑操作的识别处理装置,包括 拦截模块,用于拦截用户设备上的程序操作; 进程链获取模块,用于获取运行所述程序操作的进程链; 特征提取模块,用于提取所述进程链的特征信息,所述进程链的特征信息至少包括所述进程链上所有进程的内部名称; 匹配模块,用于采用所述进程链的特征信息与预置的危险白名单进程序列表进行匹配,其中,所述危险白名单程序列表中至少包括预先收集的可疑进程的内部名称;所述匹配模块包括, 第一判定子模块,用于判断在所述危险白名单程序列表中是否存在所述进程链上某个进程的内部名称...
【专利技术属性】
技术研发人员:余和,范纪鍠,郑文彬,
申请(专利权)人:北京奇虎科技有限公司,奇智软件北京有限公司,
类型:发明
国别省市:
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。