CN114091022A - 目标文件检测以及删除方法、装置、电子设备和可读介质 - Google Patents
目标文件检测以及删除方法、装置、电子设备和可读介质 Download PDFInfo
- Publication number
- CN114091022A CN114091022A CN202111335435.8A CN202111335435A CN114091022A CN 114091022 A CN114091022 A CN 114091022A CN 202111335435 A CN202111335435 A CN 202111335435A CN 114091022 A CN114091022 A CN 114091022A
- Authority
- CN
- China
- Prior art keywords
- file
- command
- dynamic link
- link library
- replaced
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/568—Computer malware detection or handling, e.g. anti-virus arrangements eliminating virus, restoring damaged files
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/562—Static detection
- G06F21/565—Static detection by checking file integrity
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Health & Medical Sciences (AREA)
- Virology (AREA)
- General Health & Medical Sciences (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Stored Programmes (AREA)
Abstract
本公开的实施例公开了目标文件检测以及删除方法、装置、电子设备和可读介质。该方法的一具体实施方式包括:利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合;确定预加载环境变量所指向的动态链接库是否为恶意动态链接库;对预加载环境变量所指向的动态链接库进行卸载处理;确定预加载配置文件是否被替换;利用静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用文件内容查看命令获取被替换后的预加载配置文件;删除被替换后的预加载配置文件所指向的文件和被替换后的预加载配置文件。该实施方式可有效提升业务的安全性。
Description
技术领域
本公开的实施例涉及计算机技术领域,具体涉及目标文件检测以及删除方法、装置、电子设备和可读介质。
背景技术
目标文件检测以及删除,是一项将恶意文件检测出并删除的技术。恶意文件是指被替换或篡改的文件。目前,在对目标文件检测以及删除时,通常采用的方式为:直接使用系统中存储的二进制文件中的命令文件生成命令,利用所生成的命令对目标文件进行检测以及删除。
然而,当采用上述方式对目标文件进行检测以及删除时,经常会存在如下技术问题:
第一,若二进制文件中的命令文件被有针对性的篡改或者替换,则在直接使用二进制文件中的命令文件生成命令后,无法通过所生成的命令检测到目标文件并对其进行删除,降低了业务的安全性;
第二,将被替换或者篡改的文件删除后,无法对替换前或者篡改前的文件进行恢复,影响业务的正常执行。
发明内容
本公开的内容部分用于以简要的形式介绍构思,这些构思将在后面的具体实施方式部分被详细描述。本公开的内容部分并不旨在标识要求保护的技术方案的关键特征或必要特征,也不旨在用于限制所要求的保护的技术方案的范围。
本公开的一些实施例提出了目标文件检测以及删除方法、装置、电子设备和可读介质,来解决以上背景技术部分提到的技术问题中的一项或多项。
第一方面,本公开的一些实施例提供了一种目标文件检测以及删除方法,该方法包括:利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合,其中,上述静态编译命令文件集合包括用于生成文件内容查看命令的静态编译命令文件;通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库;响应于确定上述预加载环境变量所指向的动态链接库是恶意动态链接库,对上述预加载环境变量所指向的动态链接库进行卸载处理;确定预加载配置文件是否被替换;响应于确定上述预加载配置文件被替换,利用上述静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用上述文件内容查看命令获取被替换后的预加载配置文件;删除上述被替换后的预加载配置文件所指向的文件和上述被替换后的预加载配置文件。
第二方面,本公开的一些实施例提供了一种目标文件检测以及删除装置,装置包括:编译单元,被配置成利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合,其中,上述静态编译命令文件集合包括用于生成文件内容查看命令的静态编译命令文件;第一确定单元,被配置成通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库;第二确定单元,被配置成响应于确定上述预加载环境变量所指向的动态链接库是恶意动态链接库,对上述预加载环境变量所指向的动态链接库进行卸载处理;第三确定单元,被配置成确定预加载配置文件是否被替换;生成以及获取单元,被配置成响应于确定上述预加载配置文件被替换,利用上述静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用上述文件内容查看命令获取被替换后的预加载配置文件;删除单元,被配置成删除上述被替换后的预加载配置文件所指向的文件和上述被替换后的预加载配置文件。
第三方面,本公开的一些实施例提供了一种电子设备,包括:一个或多个处理器;存储装置,其上存储有一个或多个程序,当一个或多个程序被一个或多个处理器执行,使得一个或多个处理器实现上述第一方面任一实现方式所描述的方法。
第四方面,本公开的一些实施例提供了一种计算机可读介质,其上存储有计算机程序,其中,程序被处理器执行时实现上述第一方面任一实现方式所描述的方法。
本公开的上述各个实施例具有如下有益效果:通过本公开的一些实施例的目标文件检测以及删除方法,可有效避免因二进制文件中的命令文件被有针对性的篡改或者替换所导致的无法通过所生成的命令检测到目标文件并对其进行删除,提升了业务的安全性。具体来说,造成无法通过所生成的命令检测到目标文件并对其进行删除的原因在于:二进制文件中的命令文件可能被有针对性的篡改或者替换。基于此,本公开的一些实施例的目标文件检测以及删除方法,首先对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合。从而,在后续需要使用相关命令对目标文件进行检测时,可以直接使用编译好的静态编译命令文件,而避免使用原始的二进制文件中的各个命令文件。由此,在原始的二进制文件中的各个命令文件被篡改或者替换后,不会影响对目标文件的检测和删除。从而,可以根据静态编译命令文件集合对目标文件进行检测和删除,提高了业务的安全性。
附图说明
结合附图并参考以下具体实施方式,本公开各实施例的上述和其他特征、优点及方面将变得更加明显。贯穿附图中,相同或相似的附图标记表示相同或相似的元素。应当理解附图是示意性的,元件和元素不一定按照比例绘制。
图1是本公开的一些实施例的目标文件检测以及删除方法的一个应用场景的示意图;
图2是根据本公开的目标文件检测以及删除方法的一些实施例的流程图;
图3是根据本公开的目标文件检测以及删除方法的另一些实施例的流程图;
图4是本公开的目标文件检测以及删除装置的一些实施例的结构示意图;
图5是适于用来实现本公开的一些实施例的电子设备的结构示意图。
具体实施方式
下面将参照附图更详细地描述本公开的实施例。虽然附图中显示了本公开的某些实施例,然而应当理解的是,本公开可以通过各种形式来实现,而且不应该被解释为限于这里阐述的实施例。相反,提供这些实施例是为了更加透彻和完整地理解本公开。应当理解的是,本公开的附图及实施例仅用于示例性作用,并非用于限制本公开的保护范围。
另外还需要说明的是,为了便于描述,附图中仅示出了与有关发明相关的部分。在不冲突的情况下,本公开中的实施例及实施例中的特征可以相互组合。
需要注意,本公开中提及的“第一”、“第二”等概念仅用于对不同的装置、模块或单元进行区分,并非用于限定这些装置、模块或单元所执行的功能的顺序或者相互依存关系。
需要注意,本公开中提及的“一个”、“多个”的修饰是示意性而非限制性的,本领域技术人员应当理解,除非在上下文另有明确指出,否则应该理解为“一个或多个”。
本公开实施方式中的多个装置之间所交互的消息或者信息的名称仅用于说明性的目的,而并不是用于对这些消息或信息的范围进行限制。
下面将参考附图并结合实施例来详细说明本公开。
图1是本公开的一些实施例的目标文件检测以及删除方法的一个应用场景的示意图。
在图1的应用场景中,首先,计算设备101可以利用目标源码对二进制文件102中的各个命令文件103进行静态编译,得到静态编译命令文件集合104,其中,上述静态编译命令文件集合104包括用于生成文件内容查看命令的静态编译命令文件。然后,计算设备101可以通过预先设置的动态链接库特征信息105,确定预加载环境变量106所指向的动态链接库107是否为恶意动态链接库。再然后,计算设备101可以响应于确定上述预加载环境变量106所指向的动态链接库107是恶意动态链接库,对上述预加载环境变量106所指向的动态链接库107进行卸载处理。接着,计算设备101可以确定预加载配置文件108是否被替换。再接着,计算设备101可以响应于确定上述预加载配置文件108被替换,利用上述静态编译命令文件集合104中包括的用于生成文件内容查看命令109的静态编译命令文件生成文件内容查看命令109,以及利用上述文件内容查看命令109获取被替换后的预加载配置文件110。最后,计算设备101可以删除上述被替换后的预加载配置文件110所指向的文件111和上述被替换后的预加载配置文件110。
需要说明的是,上述计算设备101可以是硬件,也可以是软件。当计算设备为硬件时,可以实现成多个服务器或终端设备组成的分布式集群,也可以实现成单个服务器或单个终端设备。当计算设备体现为软件时,可以安装在上述所列举的硬件设备中。其可以实现成例如用来提供分布式服务的多个软件或软件模块,也可以实现成单个软件或软件模块。在此不做具体限定。
应该理解,图1中的计算设备的数目仅仅是示意性的。根据实现需要,可以具有任意数目的计算设备。
继续参考图2,示出了根据本公开的目标文件检测以及删除方法的一些实施例的流程200。该目标文件检测以及删除方法,包括以下步骤:
步骤201,利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合。
在一些实施例中,目标文件检测以及删除方法的执行主体(如图1所示的计算设备101)可以利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合。其中,上述静态编译命令文件集合可以包括用于生成文件内容查看命令的静态编译命令文件。上述目标源码可以是上述执行主体中所运行的操作系统所使用的源码。上述二进制文件可以是表征动态链接库的文件。
作为示例,上述执行主体中所运行的操作系统可以是Linux系统。上述二进制文件中的各个命令文件可以是\bin文件夹下的所有命令文件。
通过静态编译可以将可执行文件需要调用的对应二进制文件中的各个命令文件提取出来,链接到可执行文件中去。进而使得可执行文件在运行的时候不依赖于原有的二进制文件。从而,在原有的二进制文件被篡改或者替换后,仍能对目标文件进行检测。
步骤202,通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库。
在一些实施例中,上述执行主体可以通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库。其中,上述动态链接库特征信息可以通过对初始的动态链接库进行复制得到。上述预加载环境变量可以是指向动态链接库的地址。由此,可以将动态链接库特征信息与预加载环境变量所指向的动态链接库进行匹配。若预加载环境变量所指向的动态链接库中的内容与上述动态链接库特征信息相同,则可以确定动态链接库特征信息与预加载环境变量相匹配。若动态链接库特征信息中存与预加载环境变量所指向的动态链接库中不包括的数值,则可以确定动态链接库特征信息与预加载环境变量不匹配。
若动态链接库特征信息包括的各个数值均与预加载环境变量相匹配,则可以确定预加载环境变量所指向的动态链接库是不是恶意动态链接库。若动态链接库特征信息中存在与预加载环境变量不匹配,则可以确定预加载环境变量所指向的动态链接库是是恶意动态链接库。上述恶意动态连接库可以是被篡改或替换后的预加载环境变量所指向的动态链接库,或者被篡改或替换过的动态链接库。可以将上述恶意动态链接库确定目标文件。
由此,可以预先将初始的动态链接库信息进行复制存储。从而,可以根据预先设置的动态链接库特征信息确定预加载环境变量所指向的动态链接库是否被篡改。由此,可以通过动态链接库特征信息检测出被篡改的动态链接库。
可选的,上述动态链接库特征信息是对加密存储的动态链接库特征信息进行解密后得到的。由此,可以通过对动态链接库特征信息进行加密,防止在动态链接库遭受到篡改时动态链接库特征信息也遭受到篡改。从而通过加密确保动态链接库特征信息的真实性,便于通过动态链接库特征信息确定恶意动态链接库。
在一些实施例的一些可选的实现方式中,上述动态链接库特征信息与上述预加载环境变量的初始值相同。上述执行主体通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库,可以包括以下步骤:
第一步,响应于确定上述动态链接库特征信息与上述预加载环境变量相匹配,确定上述预加载环境变量所指向的动态链接库不是恶意动态链接库。其中,上述相匹配是指动态链接库特征信息与上述预加载环境变量相同。
第二步,响应于确定上述动态链接库特征信息与上述预加载环境变量不匹配,确定上述预加载环境变量所指向的动态链接库是恶意动态链接库。其中,上述不匹配是指动态链接库特征信息与上述预加载环境变量不同。
步骤203,响应于确定预加载环境变量所指向的动态链接库是恶意动态链接库,对预加载环境变量所指向的动态链接库进行卸载处理。
在一些实施例中,上述执行主体可以响应于确定上述预加载环境变量所指向的动态链接库是恶意动态链接库,对上述预加载环境变量所指向的动态链接库进行卸载处理。
步骤204,确定预加载配置文件是否被替换。
在一些实施例中,上述执行主体可以确定预加载配置文件是否被替换。可以预先存储一份初始的预加载配置文件,将上述预加载配置文件与上述初始的预加载配置文件进行对比。若两者存在不同,则可以确定预加载配置文件是否被替换。
在一些实施例的一些可选的实现方式中,上述执行主体可以利用用户空间跟踪器确定预加载配置文件是否被替换。
作为示例,上述用户控件跟踪器可以是一个可用于诊断、调试和教学的Linux用户空间跟踪器。
步骤205,响应于确定预加载配置文件被替换,利用静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用文件内容查看命令获取被替换后的预加载配置文件。
在一些实施例中,上述执行主体可以响应于确定上述预加载配置文件被替换,利用上述静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用上述文件内容查看命令获取被替换后的预加载配置文件。
作为示例,上述文件内容查看命令可以是lsattr命令。
由此,通过静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,可以避免对原有的二进制文件的依赖。从而,在原有的二进制文件被篡改或者替换后,仍能对目标文件进行检测。
步骤206,删除被替换后的预加载配置文件所指向的文件和被替换后的预加载配置文件。
在一些实施例中,上述执行主体可以删除上述被替换后的预加载配置文件所指向的文件和上述被替换后的预加载配置文件。
在一些实施例的一些可选的实现方式中,上述静态编译命令文件集合还包括用于生成文件信息查看命令的静态编译命令文件和用于生成文件属性更改命令的静态编译命令文件。上述执行主体还可以执行以下步骤:
第一步,响应于确定上述预加载配置文件未被替换,利用上述文件内容查看命令确定上述预加载配置文件中是否加了载恶意配置信息。其中,上述恶意配置信息是指向恶意动态链接库的配置信息。可以通过上述文件内容查看命令确定上述预加载配置文件的内容。可以将上述预加载配置文件的内容与预先存储的初始预加载配置文件进行对比。若两者存在不同的内容,则可以确定预加载配置文件中加了载恶意配置信息。
第二步,响应于确定上述预加载配置文件中加载了恶意配置信息,利用上述静态编译命令文件集合包括的用于生成文件信息查看命令的静态编译命令文件生成文件信息查看命令。
作为示例,上述文件信息查看命令可以是cat命令。
第三步,利用上述文件信息查看命令确定上述预加载配置文件的属性是否被篡改。其中,上述文件信息查看命令可以用于查看文件的属性信息等。可以预先存储上述预加载配置文件的初始属性信息,然后将通过上述文件信息查看命令所查看的属性信息与上述初始属性信息进行对比,若两者不同,则可以确定上述预加载配置文件的属性被篡改。
可选的,上述执行主体还可以执行以下步骤:
第一步,响应于确定上述预加载配置文件的属性被篡改,利用上述静态编译命令文件集合包括的用于生成文件属性更改命令的静态编译命令文件生成文件属性更改命令。其中,上述文件属性更改命令可以用于对文件的属性信息进行更改。
作为示例,上述文件属性更改命令可以是chatrr命令。
第二步,利用上述文件属性更改命令对上述预加载配置文件的属性进行重置。可以将上述预加载配置文件的属性重置为初始属性信息。
第三步,清除上述预加载配置文件中所加载的恶意配置信息和上述恶意配置信息所指向的恶意动态链接库。
本公开的上述各个实施例具有如下有益效果:通过本公开的一些实施例的目标文件检测以及删除方法,可有效避免因二进制文件中的命令文件被有针对性的篡改或者替换所导致的无法通过所生成的命令检测到目标文件并对其进行删除,提升了业务的安全性。具体来说,造成无法通过所生成的命令检测到目标文件并对其进行删除的原因在于:二进制文件中的命令文件可能被有针对性的篡改或者替换。基于此,本公开的一些实施例的目标文件检测以及删除方法,首先对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合。从而,在后续需要使用相关命令对目标文件进行检测时,可以直接使用编译好的静态编译命令文件,而避免使用原始的二进制文件中的各个命令文件。由此,在原始的二进制文件中的各个命令文件被篡改或者替换后,不会影响对目标文件的检测和删除。从而,可以根据静态编译命令文件集合对目标文件进行检测和删除,提高了业务的安全性。
进一步参考图3,其示出了目标文件检测以及删除方法的另一些实施例的流程300。该目标文件检测以及删除方法的流程300,包括以下步骤:
步骤301,利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合。
步骤302,通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库。
步骤303,响应于确定预加载环境变量所指向的动态链接库是恶意动态链接库,对预加载环境变量所指向的动态链接库进行卸载处理。
步骤304,确定预加载配置文件是否被替换。
步骤305,响应于确定预加载配置文件被替换,利用静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用文件内容查看命令获取被替换后的预加载配置文件。
步骤306,删除被替换后的预加载配置文件所指向的文件和被替换后的预加载配置文件。
在一些实施例中,步骤301-306的具体实现方式及所带来的技术效果可以参考图2对应的那些实施例中的步骤201-206,在此不再赘述。
步骤307,获取预先加密存储的初始预加载配置文件。
在一些实施例中,目标文件检测以及删除方法的执行主体(如图1所示的计算设备101)可以通过有线连接方式或无线连接方式获取预先加密存储的初始预加载配置文件。
由此,通过对初始预加载配置文件进行加密,可以保留原始的初始预加载配置文件,使得在预加载配置文件被替换或篡改后得以通过初始预加载配置文件进行复原,进而确保业务程序的正常执行。
步骤308,对预先加密存储的初始预加载配置文件进行解密处理,得到初始预加载配置文件。
在一些实施例中,上述执行主体可以对上述预先加密存储的初始预加载配置文件进行解密处理,得到初始预加载配置文件。
步骤309,将初始预加载配置文件确定为新的预加载配置文件。
在一些实施例中,上述执行主体可以将上述初始预加载配置文件确定为新的预加载配置文件。
由此,可以在删除恶意的预加载配置文件后,根据初始预加载配置文件对预加载配置文件进行恢复。同时,通过对初始预加载配置文件的预先加密存储,可以防止初始预加载配置文件被篡改或者替换。进一步提高了安全性。
从图3中可以看出,与图2对应的一些实施例的描述相比,图3对应的一些实施例中的目标文件检测以及删除方法的流程300体现了根据预先加密存储的初始预加载配置文件对预加载配置文件进行恢复的扩展步骤。由此,这些实施例描述的方案可以在识别出目标文件并对其删除后,利用预先加密存储的初始预加载配置文件对删除的文件进行复原,从而确保业务的正常运行。
进一步参考图4,作为对上述各图所示方法的实现,本公开提供了一种目标文件检测以及删除装置的一些实施例,这些装置实施例与图2所示的那些方法实施例相对应,该装置具体可以应用于各种电子设备中。
如图4所示,一些实施例的目标文件检测以及删除装置400包括:编译单元401、第一确定单元402、第二确定单元403、第三确定单元404、生成以及获取单元405和删除单元406。其中,编译单元401,被配置成利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合,其中,上述静态编译命令文件集合包括用于生成文件内容查看命令的静态编译命令文件;第一确定单元402,被配置成通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库;第二确定单元403,被配置成响应于确定上述预加载环境变量所指向的动态链接库是恶意动态链接库,对上述预加载环境变量所指向的动态链接库进行卸载处理;第三确定单元404,被配置成确定预加载配置文件是否被替换;生成以及获取单元405,被配置成响应于确定上述预加载配置文件被替换,利用上述静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用上述文件内容查看命令获取被替换后的预加载配置文件;删除单元406,被配置成删除上述被替换后的预加载配置文件所指向的文件和上述被替换后的预加载配置文件。
可以理解的是,该装置400中记载的诸单元与参考图2描述的方法中的各个步骤相对应。由此,上文针对方法描述的操作、特征以及产生的有益效果同样适用于装置400及其中包含的单元,在此不再赘述。
下面参考图5,其示出了适于用来实现本公开的一些实施例的电子设备500的结构示意图。图5示出的电子设备仅仅是一个示例,不应对本公开的实施例的功能和使用范围带来任何限制。
如图5所示,电子设备500可以包括处理装置(例如中央处理器、图形处理器等)501,其可以根据存储在只读存储器(ROM)502中的程序或者从存储装置508加载到随机访问存储器(RAM)503中的程序而执行各种适当的动作和处理。在RAM 503中,还存储有电子设备500操作所需的各种程序和数据。处理装置501、ROM 502以及RAM503通过总线504彼此相连。输入/输出(I/O)接口505也连接至总线504。
通常,以下装置可以连接至I/O接口505:包括例如触摸屏、触摸板、键盘、鼠标、摄像头、麦克风、加速度计、陀螺仪等的输入装置506;包括例如液晶显示器(LCD)、扬声器、振动器等的输出装置507;以及通信装置509。通信装置509可以允许电子设备500与其他设备进行无线或有线通信以交换数据。虽然图5示出了具有各种装置的电子设备500,但是应理解的是,并不要求实施或具备所有示出的装置。可以替代地实施或具备更多或更少的装置。图5中示出的每个方框可以代表一个装置,也可以根据需要代表多个装置。
特别地,根据本公开的一些实施例,上文参考流程图描述的过程可以被实现为计算机软件程序。例如,本公开的一些实施例包括一种计算机程序产品,其包括承载在计算机可读介质上的计算机程序,该计算机程序包含用于执行流程图所示的方法的程序代码。在这样的一些实施例中,该计算机程序可以通过通信装置509从网络上被下载和安装,或者从存储装置508被安装,或者从ROM 502被安装。在该计算机程序被处理装置501执行时,执行本公开的一些实施例的方法中限定的上述功能。
需要说明的是,本公开的一些实施例中记载的计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质或者是上述两者的任意组合。计算机可读存储介质例如可以是——但不限于——电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子可以包括但不限于:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机访问存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本公开的一些实施例中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。而在本公开的一些实施例中,计算机可读信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算机可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读信号介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。计算机可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于:电线、光缆、RF(射频)等等,或者上述的任意合适的组合。
在一些实施方式中,客户端、服务器可以利用诸如HTTP(HyperText TransferProtocol,超文本传输协议)之类的任何当前已知或未来研发的网络协议进行通信,并且可以与任意形式或介质的数字数据通信(例如,通信网络)互连。通信网络的示例包括局域网(“LAN”),广域网(“WAN”),网际网(例如,互联网)以及端对端网络(例如,ad hoc端对端网络),以及任何当前已知或未来研发的网络。
上述计算机可读介质可以是上述电子设备中所包含的;也可以是单独存在,而未装配入该电子设备中。上述计算机可读介质承载有一个或者多个程序,当上述一个或者多个程序被该电子设备执行时,使得该电子设备:利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合,其中,上述静态编译命令文件集合包括用于生成文件内容查看命令的静态编译命令文件;通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库;响应于确定上述预加载环境变量所指向的动态链接库是恶意动态链接库,对上述预加载环境变量所指向的动态链接库进行卸载处理;确定预加载配置文件是否被替换;响应于确定上述预加载配置文件被替换,利用上述静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用上述文件内容查看命令获取被替换后的预加载配置文件;删除上述被替换后的预加载配置文件所指向的文件和上述被替换后的预加载配置文件。
可以以一种或多种程序设计语言或其组合来编写用于执行本公开的一些实施例的操作的计算机程序代码,上述程序设计语言包括面向对象的程序设计语言—诸如Java、Smalltalk、C++,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算机上执行、部分地在用户计算机上执行、作为一个独立的软件包执行、部分在用户计算机上部分在远程计算机上执行、或者完全在远程计算机或服务器上执行。在涉及远程计算机的情形中,远程计算机可以通过任意种类的网络——包括局域网(LAN)或广域网(WAN)——连接到用户计算机,或者,可以连接到外部计算机(例如利用因特网服务提供商来通过因特网连接)。
附图中的流程图和框图,图示了按照本公开各种实施例的系统、方法和计算机程序产品的可能实现的体系架构、功能和操作。在这点上,流程图或框图中的每个方框可以代表一个模块、程序段、或代码的一部分,该模块、程序段、或代码的一部分包含一个或多个用于实现规定的逻辑功能的可执行指令。也应当注意,在有些作为替换的实现中,方框中所标注的功能也可以以不同于附图中所标注的顺序发生。例如,两个接连地表示的方框实际上可以基本并行地执行,它们有时也可以按相反的顺序执行,这依所涉及的功能而定。也要注意的是,框图和/或流程图中的每个方框、以及框图和/或流程图中的方框的组合,可以用执行规定的功能或操作的专用的基于硬件的系统来实现,或者可以用专用硬件与计算机指令的组合来实现。
描述于本公开的一些实施例中的单元可以通过软件的方式实现,也可以通过硬件的方式来实现。所描述的单元也可以设置在处理器中,例如,可以描述为:一种处理器包括编译单元、第一确定单元、第二确定单元、第三确定单元、生成以及获取单元和删除单元。其中,这些单元的名称在某种情况下并不构成对该单元本身的限定,例如,删除单元还可以被描述为“文件删除单元”。
本文中以上描述的功能可以至少部分地由一个或多个硬件逻辑部件来执行。例如,非限制性地,可以使用的示范类型的硬件逻辑部件包括:现场可编程门阵列(FPGA)、专用集成电路(ASIC)、专用标准产品(ASSP)、片上系统(SOC)、复杂可编程逻辑设备(CPLD)等等。
Claims (10)
1.一种目标文件检测以及删除方法,包括:
利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合,其中,所述静态编译命令文件集合包括用于生成文件内容查看命令的静态编译命令文件;
通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库;
响应于确定所述预加载环境变量所指向的动态链接库是恶意动态链接库,对所述预加载环境变量所指向的动态链接库进行卸载处理;
确定预加载配置文件是否被替换;
响应于确定所述预加载配置文件被替换,利用所述静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用所述文件内容查看命令获取被替换后的预加载配置文件;
删除所述被替换后的预加载配置文件所指向的文件和所述被替换后的预加载配置文件。
2.根据权利要求1所述的方法,其中,所述静态编译命令文件集合还包括用于生成文件信息查看命令的静态编译命令文件和用于生成文件属性更改命令的静态编译命令文件;以及
所述方法还包括:
响应于确定所述预加载配置文件未被替换,利用所述文件内容查看命令确定所述预加载配置文件中是否加了载恶意配置信息,其中,所述恶意配置信息是指向恶意动态链接库的配置信息;
响应于确定所述预加载配置文件中加载了恶意配置信息,利用所述静态编译命令文件集合包括的用于生成文件信息查看命令的静态编译命令文件生成文件信息查看命令;
利用所述文件内容查看命令确定所述预加载配置文件的属性是否被篡改。
3.根据权利要求1所述的方法,其中,所述方法还包括:
响应于确定所述预加载配置文件的属性被篡改,利用所述静态编译命令文件集合包括的用于生成文件属性更改命令的静态编译命令文件生成文件属性更改命令;
利用所述文件属性更改命令对所述预加载配置文件的属性进行重置;
清除所述预加载配置文件中所加载的恶意配置信息和所述恶意配置信息所指向的恶意动态链接库。
4.根据权利要求1所述的方法,其中,所述动态链接库特征信息与所述预加载环境变量的初始值相同;以及
所述通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库,包括:
响应于确定所述动态链接库特征信息与所述预加载环境变量相匹配,确定所述预加载环境变量所指向的动态链接库不是恶意动态链接库;
响应于确定所述动态链接库特征信息与所述预加载环境变量不匹配,确定所述预加载环境变量所指向的动态链接库是恶意动态链接库。
5.根据权利要求1所述的方法,其中,在所述删除所述被替换后的预加载配置文件所指向的文件和所述被替换后的预加载配置文件之后,所述方法还包括:
获取预先加密存储的初始预加载配置文件;
对所述预先加密存储的初始预加载配置文件进行解密处理,得到初始预加载配置文件;
将所述初始预加载配置文件确定为新的预加载配置文件。
6.根据权利要求3所述的方法,其中,所述动态链接库特征信息是对加密存储的动态链接库特征信息进行解密后得到的。
7.根据权利要求1所述的方法,其中,所述确定预加载配置文件是否被替换,包括:
利用用户空间跟踪器确定预加载配置文件是否被替换。
8.一种目标文件检测以及删除装置,包括:
编译单元,被配置成利用目标源码对二进制文件中的各个命令文件进行静态编译,得到静态编译命令文件集合,其中,所述静态编译命令文件集合包括用于生成文件内容查看命令的静态编译命令文件;
第一确定单元,被配置成通过预先设置的动态链接库特征信息,确定预加载环境变量所指向的动态链接库是否为恶意动态链接库;
第二确定单元,被配置成响应于确定所述预加载环境变量所指向的动态链接库是恶意动态链接库,对所述预加载环境变量所指向的动态链接库进行卸载处理;
第三确定单元,被配置成确定预加载配置文件是否被替换;
生成以及获取单元,被配置成响应于确定所述预加载配置文件被替换,利用所述静态编译命令文件集合中包括的用于生成文件内容查看命令的静态编译命令文件生成文件内容查看命令,以及利用所述文件内容查看命令获取被替换后的预加载配置文件;
删除单元,被配置成删除所述被替换后的预加载配置文件所指向的文件和所述被替换后的预加载配置文件。
9.一种电子设备,包括:
一个或多个处理器;
存储装置,其上存储有一个或多个程序,
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如权利要求1-7中任一所述的方法。
10.一种计算机可读介质,其上存储有计算机程序,其中,所述程序被处理器执行时实现如权利要求1-7中任一所述的方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111335435.8A CN114091022A (zh) | 2021-11-11 | 2021-11-11 | 目标文件检测以及删除方法、装置、电子设备和可读介质 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202111335435.8A CN114091022A (zh) | 2021-11-11 | 2021-11-11 | 目标文件检测以及删除方法、装置、电子设备和可读介质 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN114091022A true CN114091022A (zh) | 2022-02-25 |
Family
ID=80300035
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202111335435.8A Pending CN114091022A (zh) | 2021-11-11 | 2021-11-11 | 目标文件检测以及删除方法、装置、电子设备和可读介质 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN114091022A (zh) |
-
2021
- 2021-11-11 CN CN202111335435.8A patent/CN114091022A/zh active Pending
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US10102306B2 (en) | Patching base document object model (DOM) with DOM-differentials to generate high fidelity replay of webpage user interactions | |
CN111343146B (zh) | 数据审核方法、系统、计算机可读介质及电子设备 | |
CN111611145A (zh) | 崩溃信息收集方法、装置、存储介质及电子设备 | |
CN113760536A (zh) | 数据缓存方法、装置、电子设备和计算机可读介质 | |
CN113918999B (zh) | 安全摆渡通道的建立方法、装置、网盘及存储介质 | |
CN110545542B (zh) | 基于非对称加密算法的主控密钥下载方法、装置和计算机设备 | |
CN110046000B (zh) | 小程序运行方法和装置 | |
US10028135B2 (en) | Securing enterprise data on mobile devices | |
CN112748962A (zh) | 应用加载方法、装置、电子设备和计算机可读介质 | |
CN112416395A (zh) | 一种热修复更新方法和装置 | |
CN112416303A (zh) | 软件开发工具包热修复方法、装置及电子设备 | |
CN114091022A (zh) | 目标文件检测以及删除方法、装置、电子设备和可读介质 | |
CN113987471A (zh) | 可执行文件执行方法、装置、电子设备和计算机可读介质 | |
CN113515747B (zh) | 设备升级方法、装置、设备及存储介质 | |
CN114115941A (zh) | 资源发送方法、页面渲染方法、装置、电子设备和介质 | |
CN110618967B (zh) | 应用程序运行方法、安装包生成方法、装置、设备及介质 | |
CN113221554A (zh) | 文本处理方法、装置、电子设备和存储介质 | |
CN112256196B (zh) | 文件读取方法、装置、电子设备和计算机可读介质 | |
CN111447298A (zh) | 应用程序中的网络地址的获取方法、装置、设备及介质 | |
CN113987470B (zh) | 可执行文件处理方法、装置、电子设备和计算机可读介质 | |
CN112650722B (zh) | 基于android应用程序的文件处理方法、装置、电子设备和介质 | |
CN110262756B (zh) | 用于缓存数据的方法和装置 | |
CN113761567A (zh) | 数据加密方法、装置、电子设备和计算机可读介质 | |
CN113094332A (zh) | 一种文件管理方法和装置 | |
CN118035594A (zh) | 生产文档访问方法、装置、电子设备与计算机可读介质 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination |