本發(fā)明公開了一種目標(biāo)樣本文件的檢測方法和裝置,包括:從數(shù)據(jù)源接收目標(biāo)樣本文件,將所述目標(biāo)樣本文件投放到沙箱中運行;在所述目標(biāo)樣本文件在沙箱中運行的過程中,監(jiān)聽沙箱中用于阻止內(nèi)核執(zhí)行用戶空間的代碼的保護(hù)機(jī)制是否失效;是則,確定所述目標(biāo)樣本文件是威脅樣本文件;否則,確定所述目標(biāo)樣本文件不是威脅樣本文件。本方案以沙箱作為虛擬載體運行目標(biāo)樣本文件,能夠清晰地檢測到目標(biāo)樣本文件的所有運行軌跡,全面分析得到目標(biāo)樣本文件相關(guān)的特征信息,根據(jù)目標(biāo)樣本文件相關(guān)的特征信息可以更為準(zhǔn)確地判斷所述目標(biāo)樣本文件在虛擬機(jī)中運行的過程中是否發(fā)生進(jìn)程屬性修改事件,進(jìn)而確定出威脅樣本文件,為后續(xù)信息安全防護(hù)提供參考和依據(jù)。
聲明:
“目標(biāo)樣本文件的檢測方法和裝置” 該技術(shù)專利(論文)所有權(quán)利歸屬于技術(shù)(論文)所有人。僅供學(xué)習(xí)研究,如用于商業(yè)用途,請聯(lián)系該技術(shù)所有人。
我是此專利(論文)的發(fā)明人(作者)