The invention discloses a malware blocking method, and terminal device, the method comprises the following steps: static analysis or defense of suspicious files, access to the results of static analysis or defense; if the static analysis results for the defense or the suspicious file for suspicious malware, triggering the dynamic analysis on the suspicious files; access to the dynamic analysis results and uploaded to the cloud server; acquiring and sending the cloud server malware to intercept information, the malicious software to intercept information for the cloud server to compare the results of dynamic storage and upload malware samples generated. The invention discloses a malicious software intercepting method, a device and a terminal, which can intercept the detected terminal to prevent further spreading to other systems and cause serious harm to the terminal. Keep zero patient free from all the data in the system. Moreover, the interception process takes a very short time and does not require manual intervention.
【技术实现步骤摘要】
一种恶意软件拦截方法、装置及终端
本专利技术涉及网络安全
,尤其涉及一种恶意软件拦截方法、装置及终端。
技术介绍
程序静态分析(ProgramStaticAnalysis)是指在不运行代码的方式下,通过词法分析、语法分析、控制流、数据流分析等技术对程序代码进行扫描,验证代码是否满足规范性、安全性、可靠性、可维护性等指标的一种代码分析技术。目前静态分析技术向模拟执行的技术发展以能够发现更多传统意义上动态测试才能发现的缺陷,例如符号执行、抽象解释、值依赖分析等等并采用数学约束求解工具进行路径约减或者可达性分析以减少误报增加效率。“零日漏洞”(zero-day)又叫零时差攻击,是指被发现后立即被恶意利用的安全漏洞。通俗地讲,即安全补丁与瑕疵曝光的同一日内,相关的恶意程序就出现。这种攻击往往具有很大的突发性与破坏性。在实现本专利技术的过程中,专利技术人发现现有技术至少存在以下问题:静态分析可以捕捉到一些零日漏洞,但却不能捕捉到所有零日漏洞。如果黑客通过精心设计,利用合法应用来发动攻击(比如:隐藏在合法word文档里宏命令的网络钓鱼攻击),哪怕是最优秀的纯静态分析防御也无法捕捉到。
技术实现思路
本专利技术的主要目的在于提出一种恶意软件拦截方法、装置及终端,旨在解决现有技术存在的问题。为实现上述目的,本专利技术实施例第一方面提供一种恶意软件拦截方法,所述方法包括步骤:对可疑文件进行静态分析或者防御,获取到静态分析或者防御的结果;若静态分析或者防御的结果为所述可疑文件为可疑的恶意软件,则触发对所述可疑文件进行动态分析;获取到动态分析结果并上传到云端服务器中;获取所述 ...
【技术保护点】
一种恶意软件拦截方法,所述方法包括步骤:对可疑文件进行静态分析或者防御,获取到静态分析或者防御的结果;若静态分析或者防御的结果为所述可疑文件为可疑的恶意软件,则触发对所述可疑文件进行动态分析;获取到动态分析结果并上传到云端服务器中;获取所述云端服务器发送的恶意软件拦截信息,所述恶意软件拦截信息为所述云端服务器根据上传的动态分析结果和存储的恶意软件样本进行比对而生成。
【技术特征摘要】
1.一种恶意软件拦截方法,所述方法包括步骤:对可疑文件进行静态分析或者防御,获取到静态分析或者防御的结果;若静态分析或者防御的结果为所述可疑文件为可疑的恶意软件,则触发对所述可疑文件进行动态分析;获取到动态分析结果并上传到云端服务器中;获取所述云端服务器发送的恶意软件拦截信息,所述恶意软件拦截信息为所述云端服务器根据上传的动态分析结果和存储的恶意软件样本进行比对而生成。2.根据权利要求1所述的一种恶意软件拦截方法,其特征在于,所述可疑文件通过以下方式进行识别:若应用软件的信息摘要算法值或者哈希值不在特征库中,则识别该应用软件为可疑文件。3.根据权利要求1所述的一种恶意软件拦截方法,其特征在于,所述触发对所述可疑文件进行动态分析包括:将所述可疑文件载入可控且被监控的环境中,并对所述可疑文件进行动态分析。4.一种恶意软件拦截装置,所述装置包括静态分析模块、触发模块、上传模块及获取模块;所述静态分析模块,用于对可疑文件进行静态分析或者防御,获取到静态分析或者防御的结果;所述触发模块,用于若所述静态分析模块的静态分析或者防御的结果为所述可疑文件为可疑的恶意软件,则触发对所述可疑文件进行动态分析;所述上传模块,用于获取到所述触发模块的动态分析结果并上传到云端服务器中;所述获取模块,用于获取所述云端服务器发送的恶意软件拦截信息,所述恶意软件拦截信息为所述云端服务器根据上传的动态分析结果和存储的恶意软件样本进行比对而生成。5.根据权利要求4所述的一种恶意软件拦截装置,其特征在于,所述装置还包括识别模块;所述识别模块,用于若应用软件的信息摘要算法值或者哈希值不在特征库中,则识别该...
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。