发明名称 |
一种复制信息的处理方法、装置及电子设备 |
摘要 |
本发明的实施例公开一种复制信息的处理方法、装置及电子设备,涉及信息安全技术,能够提升操作系统的安全防护效率。包括:在预先注入的钩子函数监测到调用内核句柄复制对象函数时,钩住所述内核句柄复制对象函数;监测所述内核句柄复制对象函数复制目标进程句柄是否成功,如果是,判断复制成功的目标进程句柄是否与预先设置的保护进程句柄库中任一保护进程句柄相匹配;如果相匹配,获取所述复制成功的目标进程句柄的进程路径信息,提取所述进程路径信息映射的待验证应用程序;如果提取的待验证应用程序与预先设置的待拦截应用程序库中的任一待拦截应用程序相同,关闭所述复制成功的目标进程句柄。本发明适用于监测目标进程句柄是否被非法复制。 |
申请公布号 |
CN106203077A |
申请公布日期 |
2016.12.07 |
申请号 |
CN201610486393.0 |
申请日期 |
2016.06.28 |
申请人 |
北京金山安全软件有限公司 |
发明人 |
杨峰 |
分类号 |
G06F21/52(2013.01)I;G06F21/57(2013.01)I |
主分类号 |
G06F21/52(2013.01)I |
代理机构 |
北京市广友专利事务所有限责任公司 11237 |
代理人 |
祁献民 |
主权项 |
一种复制信息的处理方法,其特征在于,包括:在预先注入的钩子函数监测到调用内核句柄复制对象函数时,钩住所述内核句柄复制对象函数;监测所述内核句柄复制对象函数复制目标进程句柄是否成功,如果是,判断复制成功的目标进程句柄是否与预先设置的保护进程句柄库中任一保护进程句柄相匹配;如果相匹配,获取所述复制成功的目标进程句柄的进程路径信息,提取所述进程路径信息映射的待验证应用程序;如果提取的待验证应用程序与预先设置的待拦截应用程序库中的任一待拦截应用程序相同,关闭所述复制成功的目标进程句柄。 |
地址 |
100085 北京市海淀区小营西路33号二层东区 |