CN104134040B - 一种基于信息融合的二进制恶意代码威胁性评估方法 - Google Patents

一种基于信息融合的二进制恶意代码威胁性评估方法 Download PDF

Info

Publication number
CN104134040B
CN104134040B CN201410361614.2A CN201410361614A CN104134040B CN 104134040 B CN104134040 B CN 104134040B CN 201410361614 A CN201410361614 A CN 201410361614A CN 104134040 B CN104134040 B CN 104134040B
Authority
CN
China
Prior art keywords
menace
information fusion
malicious code
attribute
malicious
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN201410361614.2A
Other languages
English (en)
Other versions
CN104134040A (zh
Inventor
庞建民
戴超
单征
岳峰
崔平非
孙笛
梁光辉
张啸川
白虹
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
PLA Information Engineering University
Original Assignee
PLA Information Engineering University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by PLA Information Engineering University filed Critical PLA Information Engineering University
Priority to CN201410361614.2A priority Critical patent/CN104134040B/zh
Publication of CN104134040A publication Critical patent/CN104134040A/zh
Application granted granted Critical
Publication of CN104134040B publication Critical patent/CN104134040B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements
    • G06F21/562Static detection
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements
    • G06F21/566Dynamic detection, i.e. detection performed at run-time, e.g. emulation, suspicious activities
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/577Assessing vulnerabilities and evaluating computer system security

Abstract

本发明属于信息的二进制恶意代码威胁性评估领域,特别是涉及一种基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:该评估方法分为三个步骤:步骤一、基于多维n‑gram的恶意代码威胁性行为级信息融合;步骤二、基于范数度量恶意代码威胁性属性级信息融合;步骤三、基于层次分析的恶意代码威胁性决策级信息融合;经过步骤一、二、三以后,计算得到各关键属性的权重,采用的公式计算恶意代码的威胁性。本发明基于信息融合的恶意代码威胁性评估方法,通过对恶意代码威胁性的评估过程进行逐层分解,针对各层不同特点采用不同的算法,避开了采用单一算法的缺陷,从而提高了恶意代码威胁性评估的适应性与可扩展性。

Description

一种基于信息融合的二进制恶意代码威胁性评估方法
技术领域
本发明属于信息的二进制恶意代码威胁性评估领域,特别是涉及一种基于信息融合的二进制恶意代码威胁性评估方法。
背景技术
长期以来,恶意代码一直是信息安全所面临的主要威胁之一。在波及范围上,恶意代码的威胁无处不在;在影响程度上,恶意代码的危害后果严重;在时间跨度上,恶意代码的演化从未停顿。
恶意代码威胁性评估即通过静态分析、动态分析等方法对恶意代码进行深入、全面、准确的分析,刻画其在实际计算环境中对信息系统、用户所构成威胁的大小。恶意代码威胁性评估是恶意代码分析中的一项重要内容,在信息系统安全态势感知、信息系统攻击预警、以及信息系统攻击响应方面均有重要应用,通过评估恶意代码的威胁性,能够把有限的人力、物力、财力进行精准投放,提高信息安全保障的效率与质量。
当前,对恶意代码威胁性的评估在技术层面主要存在以下问题:评估数据较为单一,难以全面地刻画恶意代码的威胁性。传统恶意代码威胁性评估主要依据代码的反汇编指令特征或者函数调用特征,如果恶意代码的行为以不同形式体现,那么来源单一的评估数据则难以刻画恶意代码的行为,从而造成威胁性评估数据来源的缺失;评估算法较为简单,难以刻画恶意代码威胁性的特点。恶意代码的威胁性有其自身的特点,例如其关键属性虽然有多种实现方式,但是实现方式之间并不是累加的关系,关键属性对威胁性的影响主要还是源自于其中效果最好的实现方式,但是传统评估算法难以刻画恶意代码威胁性评估的上述特点;评估模型较为笼统,难以细粒度刻画评估要素之间的关系。传统评估模型往往采用一种模型进行评估,例如层次评估模型、攻击树模型等,但是恶意代码威胁性在关键属性、行为等层面上的特点未必均适用于同一种评估模型。
因此,需要设计一种能够在一定程度上解决上述问题的恶意代码威胁性评估方法,为信息系统安全态势感知、信息系统攻击预警、以及信息系统攻击响应等领域提供强有力的技术保障。
发明内容
本发明针对现有技术存在评估数据较为单一,难以全面地刻画恶意代码的威胁性,评估算法较为简单,难以刻画恶意代码威胁性的特点,评估模型较为笼统,难以细粒度刻画评估要素之间的关系等问题,提出一种基于信息融合的二进制恶意代码威胁性评估方法。
本发明的技术方案是:一种基于信息融合的二进制恶意代码威胁性评估方法,该评估方法分为三个步骤:
步骤一、基于多维n-gram的恶意代码威胁性行为级信息融合;
步骤二、基于范数度量恶意代码威胁性属性级信息融合;
步骤三、基于层次分析的恶意代码威胁性决策级信息融合;
经过步骤一、二、三以后,计算得到各关键属性的权重,采用的公式 计算恶意代码的威胁性。
所述的基于信息融合的二进制恶意代码威胁性评估方法,所述基于多维n-gram的恶意代码威胁性行为级信息融合,判定代码采用了公式:
Typei=funB(Behaviori1,…,Behaviorin),亦即,
Typei=Behaviori1&…&Behaviorin
所述的基于信息融合的二进制恶意代码威胁性评估方法,所述基于范数度量恶意代码威胁性属性级信息融合,采用表示,其中代表该类型恶意代码的第i个关键属性,Typeij代表第i个关键属性的第j种实现方式,funA代表属性级信息融合函数。
所述的基于信息融合的二进制恶意代码威胁性评估方法,所述基于范数度量恶意代码威胁性属性级信息融合,范数度量的公式为:
其中,0≤wij≤1,Typeij∈{0,1}。所述的基于信息融合的二进制恶意代码威胁性评估方法,所述基于层次分析的恶意代码威胁性决策级信息融合,采用表示,其中Sthreat代表恶意代码最终计算得到的威胁性度量值,代表该类型恶意代码的第i个关键属性,funD代表决策级信息融合函数。
所述的基于信息融合的二进制恶意代码威胁性评估方法,所述基于层次分析的恶意代码威胁性决策级信息融合,采用层次分析法对各属性的相对重要性进行计算,确定权重的步骤如下:
步骤1,以恶意代码关键属性两两比较的结果构造判断矩阵,
i为数列的行数,j为数列的列数;
步骤2,计算重要性排序,根据判断矩阵,求出其最大特征根λmax所对应的特征向量ω,方程为:M·ω=λmax·ω;
步骤3,一致性检验,得到的权重分配是否合理,还需要对判断矩阵进行一致性检验。检验公式为:其中,C.R.为判断矩阵的随机一致性比率;C.I.为判断矩阵的一般一致性指标,R.I.为判断矩阵的平均随机一致性指标。
本发明的有益效果是:1、本发明基于信息融合的恶意代码威胁性评估方法,通过对恶意代码威胁性的评估过程进行逐层分解,针对各层不同特点采用不同的算法,避开了采用单一算法的缺陷,从而提高了恶意代码威胁性评估的适应性与可扩展性。
2、本发明基于信息融合的恶意代码威胁性评估方法,为信息系统攻击预警提供了强有力的辅助工具,能够及时确认威胁性较高的恶意代码,进而发布预警信息,有效提高对信息系统的保护效率。
3、本发明基于信息融合的恶意代码威胁性评估方法,为信息系统攻击响应提供了强有力的辅助工具,能够对进一步确定高威胁性恶意代码的关键属性,从而采取针对性较强的响应措施。
附图说明
图1为基于信息融合的二进制恶意代码威胁性评估方法逻辑架构图;
图2为针对木马的威胁性评估方法实现架构图;
图3为威胁性评估部署架构图。
具体实施方式
实施例1:结合图1-图3,一种基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:该评估方法分为三个步骤:步骤一、基于多维n-gram的恶意代码威胁性行为级信息融合;步骤二、基于范数度量恶意代码威胁性属性级信息融合;步骤三、基于层次分析的恶意代码威胁性决策级信息融合。
步骤一,基于多维n-gram的恶意代码威胁性行为级信息融合;恶意代码威胁性行为级信息融合即利用静态或者动态方法分析恶意代码对进程/线程、文件、注册表、服务、驱动、网络、系统资源等对象的操作信息,通过对分析得到的涉及上述对象的文件结构、反汇编指令、函数调用、IRP序列等信息进行融合,对恶意代码行为做出判断。行为级信息融合是恶意代码威胁性评估的基础。
利用静态或者动态方法对恶意代码分析得到的反汇编指令序列、函数调用序列、IRP序列数量众多、形式多样,本发明采用基于粗糙集的数据挖掘方法从分析数据中提取同关键代码行为相对应的内容,作为进一步分析的基础。
行为级信息融合过程需要考虑以下关键点:代码特征、实现方法、代码行为三者之间一一对应(即特定的实现方法必然具有与之对应的代码特征,并具有相应的行为);属性的某种实现方式可以有多种实现方法(例如,启动属性的);不同的代码特征需要采用不同的行为判定算法;
根据上述关键点,Typei代表某种实现方式,Behaviorin代表该方式实现过程中所涉及的行为,当实现方式i所涉及的行为均满足时,判定代码采用了该方式,即
Typei=funB(Behaviori1,…,Behaviorin)
亦即,
Typei=Behaviori1&…&Behaviorin
对于某一行为Behaviorij,IASM表示代码的反汇编指令序列,IFUN表示代码的函数调用序列,IIRP表示代码执行过程中的IRP序列。由于代码行为必然在代码的反汇编指令序列、函数调用序列、IRP序列等方面有所体现,因此一旦在其中任一层面发现代码具有相应特征,即判断代码具有相应行为,即
Behaviorij=IASM|IFUN|IIRP。以木马的威胁性评估为例,其行为级信息融合依据代码的汇编指令、中间表示、IRP序列、系统调用、网络连接等5类信息对代码行为进行分析。其属性级信息融合依据代码对程/线程、文件、注册表、服务、驱动、网络、系统资源、文件结构等8类信息对代码关键属性进行分析。其决策级信息融合依据启动、隐蔽、自我保护、资源消耗等4类信息对代码威胁性进行分析,最后进行其威胁性评估。
步骤二、基于范数度量恶意代码威胁性属性级信息融合;恶意代码威胁性属性级信息融合即依据分析得到的恶意代码行为,判断不同行为所构成相关属性。根据所关注恶意代码类型的不同,属性也需要进行相应调整。例如,对于木马类型的恶意代码而言,其属性级信息主要包括启动、隐蔽、自我保护、资源消耗等方面。属性级信息融合是恶意代码威胁性评估的核心。
属性级信息融合过程需要考虑以下关键点:某一属性由其实现方式决定;实现方式越多,能够增强属性能力(以启动属性为例,实现方式包括修改配置文件、修改注册表、加载系统服务等,上述方式实现数量越多,则越能保证顺利启动);属性由其能力最强的实现方式决定(以启动属性为例,修改配置文件、修改注册表的实现方式易被检测,因此如果实现方式中包含加载系统服务,那么启动属性主要由加载系统服务来决定);
属性级信息融合可以用下式表示,其中代表该类型恶意代码的第i个关键属性,Typeij代表第i个关键属性的第j种实现方式,funA代表属性级信息融合函数:
依据上述关键点,本发明采用范数度量的方式计算特定属性的威胁性,wij代表第j种实现方式在第i个关键属性影响中所占的权重,该权重由专家经验获得,第i个关键属性所有实现方式的权重之和为1,Typeij表示第i种关键属性的第j种实现方式,如果该属性采用第j种实现方式实现,则Typeij=1,否则Typeij=0。即:
其中,0≤wij≤1,Typeij∈{0,1}。
以木马威胁性评估为例,Sstart代表木马的启动属性,则有:
(0≤wsj≤1,Typesi∈{0,1})
Shide代表木马的隐蔽属性,,则有:
(0≤whj≤1,Typehi∈{0,1})
Sprotect代表木马的启动属性,则有:
(0≤wpj≤1,Typepi∈{0,1})
Sresource代表木马的启动属性,则有:
(0≤wrj≤1,Typeri∈{0,1})。
步骤三、基于层次分析的恶意代码威胁性决策级信息融合;
基于信息融合的二进制恶意代码威胁性评估方法依据于L0层得到的代码静态分析或者动态分析结果,结果形式以反汇编指令序列、函数调用序列、IRP序列表示。
在L1层进行恶意代码威胁性行为级信息融合即利用静态或者动态方法分析恶意代码对进程/线程、文件、注册表、服务、驱动、网络、系统资源等对象的操作信息,对恶意代码行为做出判断。
在L2层进行恶意代码威胁性属性级信息融合即依据分析得到的恶意代码行为,判断不同行为所构成相关属性。根据所关注恶意代码类型的不同,属性也需要进行相应调整。例如,对于木马类型的恶意代码而言,其属性级信息主要包括启动、隐蔽、自我保护、资源消耗等方面。
在L3层进行恶意代码威胁性决策级信息融合即依据恶意代码属性级信息融合得到的各关键属性,以及利用层次分析法获得的各关键属性权重值,进而综合评估得出恶意代码的威胁性。
在L4层根据决策级信息融合的计算结果,采用威胁值或者威胁等级划分等方式给出恶意代码的威胁性评估结果。
恶意代码威胁性决策级信息融合即依据恶意代码属性级信息融合得到的各关键属性综合评估得出恶意代码的威胁性。决策级信息融合是恶意代码威胁性评估的最终目的。
决策级信息融合过程需要考虑以下关键点:恶意代码的威胁性由其关键属性决定;不同属性的重要程度不同,因此对于威胁性的影响是不同的。
决策级信息融合可以用下式表示,其中Sthreat代表恶意代码最终计算得到的威胁性度量值,代表该类型恶意代码的第i个关键属性,funD代表决策级信息融合函数:
为了反映不同属性的重要程度,本发明采用层次分析法对各属性的相对重要性进行计算,得到各属性的权重ω=(w1,w2,…,wn),该权重即是相关属性对威胁性的影响程度。最后权重向量同关键属性融合值相乘即得到评估的威胁值,即:
以木马威胁性评估为例,其关键属性包括启动、隐蔽、自我保护、资源消耗等方面,利用层次分析法(AHP)确定权重的步骤如下:
①以恶意代码关键属性两两比较的结果构造判断矩阵。
以木马为例,得到4关键属性的判断矩阵Mtrojan
②计算重要性排序。根据判断矩阵,求出其最大特征根λmax所对应的特征向量ω。方程如下:
M·ω=λmax·ω
所求特征向量ω经归一化,即为各评价因素的重要性排序,也就是权重分配:ω=(w1,w2,…,wn)
针对木马的判断矩阵Mtrojan,则有:
Mtrojan·ω=λmax·ω
计算得到
λmax=4.389
ω=(0.0903,0.6312,0.2212,0.0572)
③一致性检验。以上得到的权重分配是否合理,还需要对判断矩阵进行一致性检验。检验使用公式:
其中,C.R.为判断矩阵的随机一致性比率;C.I.为判断矩阵的一般一致性指标。它由下式给出:
R.I.为判断矩阵的平均随机一致性指标,1~9阶的判断矩阵的R.I.值参见下表1。
表1 1至11阶矩阵随机一致性指标表
n 1 2 3 4 5 6 7 8 9 10 11
R.I. 0 0 0.52 0.90 1.12 1.26 1.36 1.41 1.46 1.49 1.52
针对木马威胁性评估矩阵Mtrojan,有λmax=4.389,
计算得到满足一致性。所以通过层次分析法分析得到的木马各关键属性权重是合理的。
最后,将木马的关键属性向量权重同属性级信息融合得到的各属性评估值相乘,即得到对该木马的威胁性评估结果,即:
Strojan_threat=(w1,w2,w3,w4)·(Sstart,Shide,Sprotect,Sresource)T
亦即
Strojan_threat
=(0.0903,0.6312,0.2212,0.0572)·(Sstart,Shide,Sprotect,Sresource)T
通过步骤一、二、三,分析环境由控制端测试机、服务端测试机、评估主机、网络行为采集服务器组成(其中控制端测试机、服务端测试机均可采用虚拟机方式进行部署),控制端测试机主要负责安装木马控制端,运行所评估木马的各项功能;服务端测试机部署主机行为采集模块,负责采集主机行为相关数据;网络行为采集服务器部署网络行为采集模块,负责采集网络行为相关数据;评估主机负责对主机行为数据与网络行为数据进行分析,完成恶意代码的威胁性评估。

Claims (6)

1.一种基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:该评估方法分为三个步骤:
步骤一、基于多维n-gram的恶意代码威胁性行为级信息融合;
步骤二、基于范数度量恶意代码威胁性属性级信息融合;
步骤三、基于层次分析的恶意代码威胁性决策级信息融合;
经过步骤一、二、三以后,计算得到各关键属性的权重,采用的公式 S threat = ( w 1 , w 2 , . . . , w n ) · ( S Attribute 1 , . . . S Attribute n ) T 计算恶意代码的威胁性。
2.根据权利要求1所述的基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:所述基于多维n-gram的恶意代码威胁性行为级信息融合,判定代码采用了公式:Typei=funB(Behaviori1,...,Behaviorin),亦即,
Typei=Behaviori1&…&Behaviorin
3.根据权利要求1所述的基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:所述基于范数度量恶意代码威胁性属性级信息融合,采用 S Attribute i = fun A ( Type i 1 , . . . , Type in ) 表示,其中代表该类型恶意代码的第i个关键属性,Typeij代表第i个关键属性的第j种实现方式,funA代表属性级信息融合函数。
4.根据权利要求3所述的基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:所述基于范数度量恶意代码威胁性属性级信息融合,范数度量的公式为:
S Attribute i = Σ i = 1 n ( w ij · Type ij ) 2 , 其中,0≤wij≤1, Σ j = 1 n w ij = 1 , Typeij∈{0,1}。
5.根据权利要求1所述的基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:所述基于层次分析的恶意代码威胁性决策级信息融合,采用 S threat = fun D ( S Attribute 1 , . . . S Attribute n ) 表示,其中Sthreat代表恶意代码最终计算得到的威胁性度量值,代表该类型恶意代码的第i个关键属性,funD代表决策级信息融合函数。
6.根据权利要求5所述的基于信息融合的二进制恶意代码威胁性评估方法,其特征在于:所述基于层次分析的恶意代码威胁性决策级信息融合,采用层次分析法对各属性的相对重要性进行计算,确定权重的步骤如下:
步骤1,以恶意代码关键属性两两比较的结果构造判断矩阵,
a ij > 0 , a ji = 1 a ij , a ii = 1 , i为数列的行数,j为数列的列数;
步骤2,计算重要性排序,根据判断矩阵,求出其最大特征根λmax所对应的特征向量ω,方程为:M·ω=λmax·ω;
步骤3,一致性检验,得到的权重分配是否合理,还需要对判断矩阵进行一致性检验。检验公式为:其中,C.R.为判断矩阵的随机一致性比率;C.I.为判断矩阵的一般一致性指标,R.I.为判断矩阵的平均随机一致性指标。
CN201410361614.2A 2014-07-25 2014-07-25 一种基于信息融合的二进制恶意代码威胁性评估方法 Expired - Fee Related CN104134040B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410361614.2A CN104134040B (zh) 2014-07-25 2014-07-25 一种基于信息融合的二进制恶意代码威胁性评估方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201410361614.2A CN104134040B (zh) 2014-07-25 2014-07-25 一种基于信息融合的二进制恶意代码威胁性评估方法

Publications (2)

Publication Number Publication Date
CN104134040A CN104134040A (zh) 2014-11-05
CN104134040B true CN104134040B (zh) 2017-03-29

Family

ID=51806715

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410361614.2A Expired - Fee Related CN104134040B (zh) 2014-07-25 2014-07-25 一种基于信息融合的二进制恶意代码威胁性评估方法

Country Status (1)

Country Link
CN (1) CN104134040B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106713233B (zh) * 2015-11-13 2020-04-14 国网智能电网研究院 一种网络安全状态的判断与保护方法

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102663296A (zh) * 2012-03-31 2012-09-12 杭州安恒信息技术有限公司 面向网页JavaScript恶意代码的智能检测方法
EP2535845A1 (en) * 2008-05-27 2012-12-19 Deutsche Telekom AG Unknown malcode detection using classifiers with optimal training sets
CN102984140A (zh) * 2012-11-21 2013-03-20 中国人民解放军国防科学技术大学 基于行为片段共享的恶意软件特征融合分析方法及系统

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2535845A1 (en) * 2008-05-27 2012-12-19 Deutsche Telekom AG Unknown malcode detection using classifiers with optimal training sets
CN102663296A (zh) * 2012-03-31 2012-09-12 杭州安恒信息技术有限公司 面向网页JavaScript恶意代码的智能检测方法
CN102984140A (zh) * 2012-11-21 2013-03-20 中国人民解放军国防科学技术大学 基于行为片段共享的恶意软件特征融合分析方法及系统

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
基于信息融合的恶意代码威胁性分析及判定关键技术研究;孙笛;《中国优秀硕士学位论文全文数据库》;20140320;第38-56页 *

Also Published As

Publication number Publication date
CN104134040A (zh) 2014-11-05

Similar Documents

Publication Publication Date Title
CN103268450B (zh) 基于测试的移动智能终端系统安全评估体系模型与评估方法
CN105357217B (zh) 基于用户行为分析的数据盗取风险评估方法和系统
CN103984623B (zh) 一种基于缺陷检测的软件安全风险评估方法
CN107609399A (zh) 基于nin神经网络的恶意代码变种检测方法
CN105915555A (zh) 网络异常行为的检测方法及系统
CN101227288B (zh) 一种网络攻击危害性评估方法
CN106991325B (zh) 一种软件漏洞的防护方法和装置
CN103577323B (zh) 基于动态关键指令序列胎记的软件抄袭检测方法
CN103413016A (zh) 一种基于试验及服役使用数据融合的飞机结构安全寿命确定方法
CN107944274A (zh) 一种基于宽度学习的Android平台恶意应用离线检测方法
CN105072214A (zh) 基于域名特征的c&c域名识别方法
CN105045715B (zh) 基于编程模式和模式匹配的漏洞聚类方法
CN107766823A (zh) 基于关键区域特征学习的视频中异常行为检测方法
CN104320271B (zh) 一种网络设备安全评估方法及装置
Al-Khanjari et al. PlagDetect: a Java programming plagiarism detection tool
Chencho et al. Development and application of random forest technique for element level structural damage quantification
CN106529283A (zh) 一种面向软件定义网络的控制器安全性定量分析方法
CN114036531A (zh) 一种基于多尺度代码度量的软件安全漏洞检测方法
CN103970651A (zh) 基于组件安全属性的软件体系结构安全性评估方法
CN104134040B (zh) 一种基于信息融合的二进制恶意代码威胁性评估方法
CN105046113B (zh) 基于随机性检验的Android软件加固检测方法
CN116707859A (zh) 特征规则提取方法和装置、网络入侵检测方法和装置
Ahmad et al. Comparative Analysis of Intrusion Detection Approaches
CN103412814B (zh) 移动终端系统安全测试与智能修复系统及方法
CN108509796A (zh) 一种风险性的检测方法及服务器

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20170329

Termination date: 20170725