发明名称 基于内存搜索的shellcode的检测系统及方法
摘要 本发明公开了一种基于内存搜索的shellcode的检测系统,包括被检测样本调度模块;内存搜索算法模块;shellcode检测模块和日志模块。其检测方法,包括以下步骤:调度模块调度被测试应用打开被检测文档样本;内存搜索算法模块转储被测试应用内存至文件或者直接内存搜索;Shellcode检测模块扫描转储的文件来发现shellcode;日志输出模块输出有关shellcode信息。本发明具有以下积极进步效果:本发明基于内存搜索然后进行shellcode检测,能够有效的检测复杂的应用文档格式中编码、加密藏匿的shellcode。大大的提高了恶意攻击样本的检测率,见效误报率和漏报率。
申请公布号 CN103049701A 申请公布日期 2013.04.17
申请号 CN201210502818.4 申请日期 2012.11.30
申请人 南京翰海源信息技术有限公司 发明人 方兴
分类号 G06F21/57(2013.01)I 主分类号 G06F21/57(2013.01)I
代理机构 代理人
主权项 一种基于内存搜索的shellcode的检测系统,其特征在于:包括:被检测样本调度模块,用于调度每个样本被相应的宿主程序打开并解析内容;内存搜索算法模块,用于搜索被检测应用的所有可读可写堆块;shellcode检测模块,用于对搜索出来的每块内存进行shellcode扫描;日志模块,用于输出有关检测信息的结果。
地址 210000 江苏省南京市雨花台区阅城大道20号花神大厦一楼