JP6726706B2 - コンボリューションのポピュラリティに基づいて異常なイベントを検出するシステムおよび方法 - Google Patents
コンボリューションのポピュラリティに基づいて異常なイベントを検出するシステムおよび方法 Download PDFInfo
- Publication number
- JP6726706B2 JP6726706B2 JP2018131263A JP2018131263A JP6726706B2 JP 6726706 B2 JP6726706 B2 JP 6726706B2 JP 2018131263 A JP2018131263 A JP 2018131263A JP 2018131263 A JP2018131263 A JP 2018131263A JP 6726706 B2 JP6726706 B2 JP 6726706B2
- Authority
- JP
- Japan
- Prior art keywords
- event
- context
- popularity
- client
- detected
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims description 101
- 230000002547 anomalous effect Effects 0.000 title claims description 9
- 230000008569 process Effects 0.000 claims description 61
- 239000003795 chemical substances by application Substances 0.000 claims description 36
- 230000002159 abnormal effect Effects 0.000 claims description 27
- 230000006870 function Effects 0.000 claims description 15
- 239000013598 vector Substances 0.000 claims description 8
- 238000006243 chemical reaction Methods 0.000 claims description 5
- 238000010606 normalization Methods 0.000 claims description 5
- 230000009466 transformation Effects 0.000 claims description 5
- 238000004364 calculation method Methods 0.000 claims description 3
- 238000013139 quantization Methods 0.000 claims description 2
- 230000005856 abnormality Effects 0.000 claims 1
- 238000006467 substitution reaction Methods 0.000 claims 1
- 230000001131 transforming effect Effects 0.000 claims 1
- 238000012545 processing Methods 0.000 description 8
- 230000003287 optical effect Effects 0.000 description 7
- 238000001514 detection method Methods 0.000 description 6
- 238000010586 diagram Methods 0.000 description 5
- 238000005516 engineering process Methods 0.000 description 5
- 238000012544 monitoring process Methods 0.000 description 5
- 230000008901 benefit Effects 0.000 description 2
- 230000008859 change Effects 0.000 description 2
- 238000004891 communication Methods 0.000 description 2
- 230000007123 defense Effects 0.000 description 2
- 238000011156 evaluation Methods 0.000 description 2
- 230000007246 mechanism Effects 0.000 description 2
- 230000002093 peripheral effect Effects 0.000 description 2
- 238000012546 transfer Methods 0.000 description 2
- 238000000844 transformation Methods 0.000 description 2
- 230000009471 action Effects 0.000 description 1
- 230000004913 activation Effects 0.000 description 1
- 238000004458 analytical method Methods 0.000 description 1
- 238000003491 array Methods 0.000 description 1
- 230000006399 behavior Effects 0.000 description 1
- 239000000872 buffer Substances 0.000 description 1
- 238000013500 data storage Methods 0.000 description 1
- 238000013461 design Methods 0.000 description 1
- 238000011161 development Methods 0.000 description 1
- 239000000284 extract Substances 0.000 description 1
- 230000014509 gene expression Effects 0.000 description 1
- 238000011835 investigation Methods 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 230000002265 prevention Effects 0.000 description 1
- 230000000246 remedial effect Effects 0.000 description 1
- 239000007787 solid Substances 0.000 description 1
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/554—Detecting local intrusion or implementing counter-measures involving event detection and direct action
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/566—Dynamic detection, i.e. detection performed at run-time, e.g. emulation, suspicious activities
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/52—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/52—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow
- G06F21/54—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow by adding security routines or objects to programs
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/561—Virus type analysis
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/562—Static detection
- G06F21/563—Static detection by source code analysis
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/57—Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
- G06F21/577—Assessing vulnerabilities and evaluating computer system security
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/12—Detection or prevention of fraud
- H04W12/128—Anti-malware arrangements, e.g. protection against SMS fraud or mobile malware
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/03—Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
- G06F2221/033—Test or assess software
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/03—Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
- G06F2221/034—Test or assess a computer or a system
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/145—Countermeasures against malicious traffic the attack involving the propagation of malware through the network, e.g. viruses, trojans or worms
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Physics & Mathematics (AREA)
- Virology (AREA)
- Health & Medical Sciences (AREA)
- General Health & Medical Sciences (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computing Systems (AREA)
- Debugging And Monitoring (AREA)
Description
デバッグシンボルをダンプの逆アセンブル結果に適用する前:
Claims (23)
- 少なくとも一つのインタセプタによって、ソフトウェアプロセスの実行に関連付けられるオペレーティングシステムで発生するイベントを検出し、
ソフトウェアエージェントによって、前記検出されたイベントを登録し前記ソフトウェアプロセスの実行に関連付けられる、イベントのコンテキストであって、前記イベントの発生時のコールスタックを含む、イベントのコンテキストを取得し、
前記イベントのコンテキストを変換して、前記コールスタックから、所定の時点で実行されているプロセスおよび機能のリスト、前記プロセスおよび機能を含むモジュールのリスト、ならびに、当該モジュールのリスト内の各モジュールに転送されているデータの種類およびすべてのパラメータの値を取得し、
前記イベントの特定された1以上の特徴および前記変換されたイベントのコンテキストに基づいて、前記イベントのハッシュサムを生成し、
比較モジュールを用いて、前記生成されたイベントのハッシュサムのポピュラリティを判定し、
前記生成されたハッシュサムのポピュラリティが閾値以下であると判定された場合、前記検出されたイベントを異常として分類する
ことを含む、オペレーティングシステムとハードウェアプロセッサとを含む少なくとも一つのコンピュータ装置によって実行される、当該オペレーティングシステムにおける異常なイベントを検出する方法。 - 前記イベントのコンテキストは、前記オペレーティングシステムでソフトウェアプロセスを実行する際に発生する前記イベントの発生に直接影響する、イベント発生時のオペレーティングシステムの状態全体を含む、請求項1に記載の方法
- 前記イベントのコンテキストは、前記イベントの発生前にソフトウェアプロセスにロードされたモジュールのリストをさらに含む、請求項1に記載の方法。
- 前記モジュールのリストのうち少なくとも一つのモジュールが、実行開始されたプロセスの機能を拡張するコードを含むソフトウェアオブジェクトである、請求項3に記載の方法。
- 前記モジュールのリストは、オペレーティングシステム・カーネルモジュールおよびダイナミック・ライブラリを含む、請求項3に記載の方法。
- 前記イベントのコンテキストは、前記イベントの発生時に実行されたコードを含む前記ソフトウェアプロセスのメモリ部のダンプをさらに含む、請求項1に記載の方法。
- 前記イベントの特定された特徴として、前記ソフトウェアプロセスのメモリ部のダンプから、間接呼び出しの有無、位置独立コード、および自己書き換えコードを含む1以上の特徴を取得することをさらに含む、請求項6に記載の方法。
- 前記イベントのコンテキストは、最終分岐レコード(LBR:Last Branch Record)ファシリティおよび分岐トレースストア(BTS: Branch Trace Store)の少なくとも一つからのジャンプに関する情報をさらに含む、請求項1に記載の方法。
- 前記インタセプタは少なくともイベント追跡モジュールを含む、請求項1に記載の方法。
- 前記エージェントによって、前記検出されたイベントを登録して、前記ソフトウェアプロセスの実行に関連付けられる前記イベントのコンテキストを取得する処理においてさらに、
前記イベントの特徴の特定が可能な形でコンテキストを表示するよう、前記取得したコンテキストを変換することを含む、請求項1に記載の方法。 - 前記変換は、前記特定された特徴の量子化、前記特定された特徴のソート、前記特定された特徴の結合、貼付、前記特定された特徴のグループ化、前記特定された特徴のデータセットの設定、値の表置換、前記特定された特徴の値の算出、前記特定された特徴のデータ符号化、前記特定された特徴の正規化のうち少なくとも一つを含む、請求項10に記載の方法。
- 前記変換は、前記特定された特徴の正規化を含み、コールスタックに含まれるモジュール用のデバッグシンボルおよび前記ソフトウェアプロセスに関連付けられるメモリ部のダンプに関する情報を前記正規化のために取得する、請求項10に記載の方法。
- 前記コンテキストは、逆アセンブルおよびエミュレーションによって変換される、請求項10に記載の方法。
- 前記特定された特徴は、間接呼び出しの有無、位置独立コード、および自己書き換えコードのうち少なくとも一つを含む、請求項13に記載の方法。
- 前記イベントが検出されたコンピュータ装置が存在するサブネットワークのコンテキストにおいてハッシュサムのポピュラリティを判定する、請求項1に記載の方法。
- 前記イベントのハッシュサムのグローバル・ポピュラリティを判定することをさらに含む、請求項1に記載の方法。
- 前記イベントのハッシュサムのポピュラリティの判定処理は、
前記イベントのハッシュサムのポピュラリティに関する情報を含むデータベースをクエリし、
前記ポピュラリティに関する情報がデータベースにないと判定された場合、現時点で収集されている検出イベント数およびクライアント総数についてネットワークから情報を収集し、ポピュラリティを算出することを含む請求項1に記載の方法。 - (a)前記ソフトウェアプロセスの実行に関連付けられる前記オペレーティングシステムで発生する前記イベントを検出し、(b)前記検出されたイベントを登録して、前記ソフトウェアプロセスの実行に関連付けられる前記イベントのコンテキストを取得するステップが、クライアントサーバシステムのクライアントとして前記コンピュータ装置によって行われ、
前記イベントの特定された1以上の特徴に基づく、前記イベントのハッシュサムの生成、前記比較モジュールを用いた、前記生成されたイベントのハッシュサムのポピュラリティの判定、および、前記生成されたハッシュサムのポピュラリティが閾値以下であると判定された場合の、前記検出されたイベントを異常とする分類が、前記クライアントサーバシステムのサーバによって行われ、
前記イベントの特定された1以上の特徴に基づく前記イベントのハッシュサムの生成は、前記サーバによって前記クライアントの前記エージェントから前記イベントのコンテキストを取得することをさらに含む、
請求項1に記載の方法。 - 前記ソフトウェアプロセスの実行に対応した前記オペレーティングシステムで発生する前記イベントの検出、前記検出されたイベントの登録および前記ソフトウェアプロセスの実行に関連付けられるイベントのコンテキストの取得、ならびに、前記イベントの特定された1以上の特徴に基づく、前記イベントのハッシュサムの生成が、クライアントサーバシステムのクライアントとして前記コンピュータ装置によって行われ、
前記比較モジュールを用いた、前記生成されたイベントのハッシュサムのポピュラリティの判定、および、前記生成されたハッシュサムのポピュラリティが閾値以下であると判定された場合の、前記検出されたイベントを異常とする分類が、前記クライアントサーバシステムのサーバによって行われ、
前記生成されたハッシュサムは、前記サーバによって前記クライアントの前記エージェントから取得する、請求項1に記載の方法。 - 前記ハッシュサムは、前記イベントのハッシュおよびユークリッド空間内の前記イベントのベクトルのうち少なくとも一つを含む、請求項1に記載の方法。
- エージェントおよびオペレーティングシステムにインストールされた少なくとも一つのインタセプタを含むクライアント装置を備え、該クライアント装置は、
少なくとも一つのインタセプタによって、ソフトウェアプロセスの実行に関連付けられるイベントであって、前記クライアント装置のオペレーティングシステムで発生するイベントを検出し、
前記クライアント装置のエージェントによって、前記検出されたイベントを登録して、前記ソフトウェアプロセスの実行に関連付けられて前記イベントの発生時のコールスタックを含むイベントのコンテキストを取得し、
サーバは、
前記コールスタックから、所定の時点で実行されているプロセスおよび機能のリスト、前記プロセスおよび機能を含むモジュールのリスト、ならびに、当該モジュールのリスト内の各モジュールに転送されているデータの種類およびすべてのパラメータの値を取得するため、前記イベントのコンテキストを変換し、
前記イベントの特定された1以上の特徴および前記変換されたイベントのコンテキストに基づいて生成された前記イベントのハッシュサムを取得し、
比較モジュールを用いて、前記生成されたイベントのハッシュサムのポピュラリティを判定し、
前記生成されたハッシュサムのポピュラリティが閾値以下であると判定された場合、前記検出されたイベントを異常として分類する、
ハードウェアプロセッサを含むコンピュータ装置のオペレーティングシステムにおける異常なイベントを検出するシステム。 - 前記イベントのハッシュサムは、前記イベントの特定された1以上の特徴に基づいて前記クライアント装置によって生成され、前記エージェントを用いて前記クライアント装置から取得されることを含む、請求項21に記載のシステム。
- 前記イベントのハッシュサムは、前記イベントの特定された1以上の特徴に基づいて前記サーバによって生成され、前記イベントのコンテキストは前記クライアント装置の前記エージェントから前記サーバによって取得されることを含む、請求項21に記載のシステム。
Applications Claiming Priority (5)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
RU2017121120A RU2651196C1 (ru) | 2017-06-16 | 2017-06-16 | Способ обнаружения аномальных событий по популярности свертки события |
US15/720,334 | 2017-09-29 | ||
US15/720,334 US10489586B2 (en) | 2017-06-16 | 2017-09-29 | System and method of detecting anomalous events |
US16/015,654 US10558801B2 (en) | 2017-06-16 | 2018-06-22 | System and method for detection of anomalous events based on popularity of their convolutions |
US16/015,654 | 2018-06-22 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2019079492A JP2019079492A (ja) | 2019-05-23 |
JP6726706B2 true JP6726706B2 (ja) | 2020-07-22 |
Family
ID=61976793
Family Applications (2)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2017198983A Active JP6698056B2 (ja) | 2017-06-16 | 2017-10-13 | 異常な事象を検出するシステム及び方法 |
JP2018131263A Active JP6726706B2 (ja) | 2017-06-16 | 2018-07-11 | コンボリューションのポピュラリティに基づいて異常なイベントを検出するシステムおよび方法 |
Family Applications Before (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2017198983A Active JP6698056B2 (ja) | 2017-06-16 | 2017-10-13 | 異常な事象を検出するシステム及び方法 |
Country Status (5)
Country | Link |
---|---|
US (5) | US10489586B2 (ja) |
EP (1) | EP3416083B1 (ja) |
JP (2) | JP6698056B2 (ja) |
CN (2) | CN109145592B (ja) |
RU (1) | RU2651196C1 (ja) |
Families Citing this family (10)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
GB2574209B (en) * | 2018-05-30 | 2020-12-16 | F Secure Corp | Controlling Threats on a Computer System by Searching for Matching Events on other Endpoints |
WO2019236088A1 (en) * | 2018-06-07 | 2019-12-12 | Hewlett-Packard Development Company, L.P. | Comparing a generated event with a received record |
US10911479B2 (en) | 2018-08-06 | 2021-02-02 | Microsoft Technology Licensing, Llc | Real-time mitigations for unfamiliar threat scenarios |
US10826756B2 (en) * | 2018-08-06 | 2020-11-03 | Microsoft Technology Licensing, Llc | Automatic generation of threat remediation steps by crowd sourcing security solutions |
CN109886016B (zh) * | 2018-12-27 | 2021-01-12 | 慧安金科(北京)科技有限公司 | 用于检测异常数据的方法、设备和计算机可读存储介质 |
US11055405B1 (en) * | 2019-04-30 | 2021-07-06 | Splunk Inc. | Anomaly event detection using frequent patterns |
WO2021144978A1 (ja) * | 2020-01-17 | 2021-07-22 | 三菱電機株式会社 | 攻撃推定装置、攻撃推定方法及び攻撃推定プログラム |
CN112364284B (zh) * | 2020-11-23 | 2024-01-30 | 北京八分量信息科技有限公司 | 基于上下文进行异常侦测的方法、装置及相关产品 |
US12039017B2 (en) | 2021-10-20 | 2024-07-16 | Palo Alto Networks (Israel Analytics) Ltd. | User entity normalization and association |
US20230269256A1 (en) * | 2022-02-21 | 2023-08-24 | Palo Alto Networks (Israel Analytics) Ltd. | Agent prevention augmentation based on organizational learning |
Family Cites Families (24)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5023341A (en) * | 1989-09-19 | 1991-06-11 | Allergan, Inc. | Compounds having a disubstituted acetylene moiety and retinoic acid-like biological activity |
US7448084B1 (en) * | 2002-01-25 | 2008-11-04 | The Trustees Of Columbia University In The City Of New York | System and methods for detecting intrusions in a computer system by monitoring operating system registry accesses |
US7246156B2 (en) * | 2003-06-09 | 2007-07-17 | Industrial Defender, Inc. | Method and computer program product for monitoring an industrial network |
US8549638B2 (en) * | 2004-06-14 | 2013-10-01 | Fireeye, Inc. | System and method of containing computer worms |
WO2008055156A2 (en) * | 2006-10-30 | 2008-05-08 | The Trustees Of Columbia University In The City Of New York | Methods, media, and systems for detecting an anomalous sequence of function calls |
JP5081480B2 (ja) | 2007-03-28 | 2012-11-28 | 株式会社エヌ・ティ・ティ・ドコモ | ソフトウェア挙動モデル化装置、ソフトウェア挙動モデル化方法、ソフトウェア挙動検証装置及びソフトウェア挙動検証方法 |
US8732825B2 (en) * | 2008-05-28 | 2014-05-20 | Symantec Corporation | Intelligent hashes for centralized malware detection |
US8566943B2 (en) * | 2009-10-01 | 2013-10-22 | Kaspersky Lab, Zao | Asynchronous processing of events for malware detection |
US9298910B2 (en) | 2011-06-08 | 2016-03-29 | Mcafee, Inc. | System and method for virtual partition monitoring |
US8584235B2 (en) * | 2011-11-02 | 2013-11-12 | Bitdefender IPR Management Ltd. | Fuzzy whitelisting anti-malware systems and methods |
US8839435B1 (en) | 2011-11-04 | 2014-09-16 | Cisco Technology, Inc. | Event-based attack detection |
CN107103238A (zh) * | 2012-02-29 | 2017-08-29 | 卡巴斯基实验室封闭式股份公司 | 用于保护计算机系统免遭恶意对象活动侵害的系统和方法 |
US9378390B2 (en) * | 2012-03-30 | 2016-06-28 | Nokia Technologies Oy | Method and apparatus for policy adaption based on application policy compliance analysis |
CA2809516C (en) | 2013-03-13 | 2016-11-08 | Khalid Nawaf Alharbi | Preventing stack buffer overflow attacks |
US9355247B1 (en) | 2013-03-13 | 2016-05-31 | Fireeye, Inc. | File extraction from memory dump for malicious content analysis |
RU2580036C2 (ru) | 2013-06-28 | 2016-04-10 | Закрытое акционерное общество "Лаборатория Касперского" | Система и способ создания гибкой свертки для обнаружения вредоносных программ |
US9166997B1 (en) | 2013-09-19 | 2015-10-20 | Symantec Corporation | Systems and methods for reducing false positives when using event-correlation graphs to detect attacks on computing systems |
US9652362B2 (en) * | 2013-12-06 | 2017-05-16 | Qualcomm Incorporated | Methods and systems of using application-specific and application-type-specific models for the efficient classification of mobile device behaviors |
US10284591B2 (en) | 2014-01-27 | 2019-05-07 | Webroot Inc. | Detecting and preventing execution of software exploits |
US9977897B2 (en) | 2014-07-16 | 2018-05-22 | Leviathan Security Group, Inc. | System and method for detecting stack pivot programming exploit |
US9710648B2 (en) * | 2014-08-11 | 2017-07-18 | Sentinel Labs Israel Ltd. | Method of malware detection and system thereof |
RU2614557C2 (ru) * | 2015-06-30 | 2017-03-28 | Закрытое акционерное общество "Лаборатория Касперского" | Система и способ обнаружения вредоносных файлов на мобильных устройствах |
US9817971B2 (en) | 2015-10-29 | 2017-11-14 | International Business Machines Corporation | Using call stack snapshots to detect anomalous computer behavior |
RU2634173C1 (ru) | 2016-06-24 | 2017-10-24 | Акционерное общество "Лаборатория Касперского" | Система и способ обнаружения приложения удалённого администрирования |
-
2017
- 2017-06-16 RU RU2017121120A patent/RU2651196C1/ru active
- 2017-09-29 US US15/720,334 patent/US10489586B2/en active Active
- 2017-10-05 US US15/725,693 patent/US10528727B2/en active Active
- 2017-10-13 JP JP2017198983A patent/JP6698056B2/ja active Active
- 2017-10-13 EP EP17196437.2A patent/EP3416083B1/en active Active
- 2017-10-19 CN CN201710979748.4A patent/CN109145592B/zh active Active
-
2018
- 2018-06-22 US US16/015,654 patent/US10558801B2/en active Active
- 2018-07-10 CN CN201810750538.2A patent/CN109583194B/zh active Active
- 2018-07-11 JP JP2018131263A patent/JP6726706B2/ja active Active
-
2019
- 2019-12-03 US US16/701,556 patent/US11216555B2/en active Active
- 2019-12-17 US US16/717,045 patent/US11366896B2/en active Active
Also Published As
Publication number | Publication date |
---|---|
JP6698056B2 (ja) | 2020-05-27 |
US20200104487A1 (en) | 2020-04-02 |
JP2019079492A (ja) | 2019-05-23 |
CN109583194B (zh) | 2023-08-22 |
EP3416083B1 (en) | 2020-01-15 |
EP3416083A1 (en) | 2018-12-19 |
CN109145592B (zh) | 2022-09-13 |
US10489586B2 (en) | 2019-11-26 |
US20180365419A1 (en) | 2018-12-20 |
US10528727B2 (en) | 2020-01-07 |
JP2019003598A (ja) | 2019-01-10 |
CN109583194A (zh) | 2019-04-05 |
RU2651196C1 (ru) | 2018-04-18 |
US11366896B2 (en) | 2022-06-21 |
US20180365415A1 (en) | 2018-12-20 |
US20180365416A1 (en) | 2018-12-20 |
US10558801B2 (en) | 2020-02-11 |
CN109145592A (zh) | 2019-01-04 |
US20200125726A1 (en) | 2020-04-23 |
US11216555B2 (en) | 2022-01-04 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP6726706B2 (ja) | コンボリューションのポピュラリティに基づいて異常なイベントを検出するシステムおよび方法 | |
US11277423B2 (en) | Anomaly-based malicious-behavior detection | |
RU2706896C1 (ru) | Система и способ выявления вредоносных файлов с использованием модели обучения, обученной на одном вредоносном файле | |
US10133866B1 (en) | System and method for triggering analysis of an object for malware in response to modification of that object | |
CN114787805A (zh) | 系统事件的自动语义建模 | |
US20210200870A1 (en) | Performing threat detection by synergistically combining results of static file analysis and behavior analysis | |
RU2617654C2 (ru) | Система и способ формирования набора антивирусных записей, используемых для обнаружения вредоносных файлов на компьютере пользователя | |
US10216934B2 (en) | Inferential exploit attempt detection | |
JP2020115320A (ja) | 悪意あるファイルを検出するためのシステムおよび方法 | |
US10839074B2 (en) | System and method of adapting patterns of dangerous behavior of programs to the computer systems of users | |
RU2706883C1 (ru) | Система и способ снижения количества ложных срабатываний классифицирующих алгоритмов | |
US8060577B1 (en) | Method and system for employing user input for file classification and malware identification | |
CN109948335B (zh) | 用于检测计算机系统中的恶意活动的系统和方法 | |
US11003772B2 (en) | System and method for adapting patterns of malicious program behavior from groups of computer systems | |
US8364776B1 (en) | Method and system for employing user input for website classification | |
CN108156127B (zh) | 网络攻击模式的判断装置、判断方法及其计算机可读取储存媒体 | |
CN111183620A (zh) | 入侵调查 | |
WO2018213061A2 (en) | Timely causality analysis in homegeneous enterprise hosts | |
US9785775B1 (en) | Malware management | |
RU2673711C1 (ru) | Способ обнаружения аномальных событий на основании набора сверток безопасных событий | |
Gupta et al. | Developing a blockchain-based and distributed database-oriented multi-malware detection engine | |
EP3462354B1 (en) | System and method for detection of anomalous events based on popularity of their convolutions | |
US20180341772A1 (en) | Non-transitory computer-readable storage medium, monitoring method, and information processing apparatus | |
RU2652448C1 (ru) | Система и способ адаптирования шаблонов опасного поведения программ к компьютерным системам пользователей | |
US20240220619A1 (en) | Systems and methods for selecting client backup files for maliciousness analysis |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20190129 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20191029 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20191112 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20200212 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20200623 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20200629 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 6726706 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |