发明名称 一种漏洞利用的检测方法和系统
摘要 本发明公开了一种漏洞利用的检测方法和系统,该方法包括:Loader管理模块获得数据流中待分析的数据块;Loader管理模块从所述待分析的数据块的起始位置或者指定位置,尝试将所述待分析的数据块视为指令执行,并在尝试将所述待分析的数据块视为指令执行的过程中,监控漏洞利用程序中的指定类型函数调用;Loader管理模块在监控到所述指定类型函数被调用,且调用所述指定类型函数的地址位于所述待分析的数据块的起止范围之内时,判定所述数据流中包含漏洞利用。本发明实施例,不仅可以避免依靠检测漏洞利用样本特征码的局限性,而且能够检测到与已知漏洞利用样本不同的漏洞利用和针对未知漏洞的利用,甚至是所有基于缓冲区溢出的攻击。
申请公布号 CN103617396A 申请公布日期 2014.03.05
申请号 CN201310632748.9 申请日期 2013.11.29
申请人 杭州华三通信技术有限公司 发明人 任方英
分类号 G06F21/57(2013.01)I;G06F21/52(2013.01)I 主分类号 G06F21/57(2013.01)I
代理机构 北京鑫媛睿博知识产权代理有限公司 11297 代理人 龚家骅
主权项 一种漏洞利用的检测方法,其特征在于,所述方法包括以下步骤:Loader管理模块获得数据流中待分析的数据块;所述Loader管理模块从所述待分析的数据块的起始位置或者指定位置,尝试将所述待分析的数据块视为指令执行,并在尝试将所述待分析的数据块视为指令执行的过程中,监控漏洞利用程序中的指定类型函数调用;其中,所述指定类型函数在调用时,表示存在漏洞利用;所述Loader管理模块在监控到所述指定类型函数被调用,且调用所述指定类型函数的地址位于所述待分析的数据块的起止范围之内时,则判定所述数据流中包含漏洞利用。
地址 310053 浙江省杭州市高新技术产业开发区之江科技工业园六和路310号华为杭州生产基地