← 返回列表

一种攻击行为检测方法、装置、设备及存储介质

申请号: CN202311377258.9
申请人: 北京丁牛科技有限公司; 丁牛信息安全科技(江苏)有限公司
申请日期: 2023/10/23

摘要文本

本申请公开了一种攻击行为检测方法、装置、设备及存储介质。在执行本申请实施例提供的方法时,首先可以从环形缓冲区中获取经过规则过滤、规则补充以及形式映射的系统调用组合信息即映射数据作为待检测数据,并对待检测数据进行补充规则过滤得到过滤数据。将过滤数据输入到预先构建的抽象语法树中得到检测结果,并从映射数据中提取与检测结果关联的数据作为补充数据。再利用补充数据对检测结果进行输出数据补充得到攻击行为检测完整输出结果。本申请直接基于系统调用组合信息进行攻击检测可以提高检测的时效,同时直接基于系统调用组合信息进行攻击检测可以避免攻击者利用删除或篡改日志的手段绕过攻击检测。

专利详细信息

项目 内容
专利名称 一种攻击行为检测方法、装置、设备及存储介质
专利类型 发明申请
申请号 CN202311377258.9
申请日 2023/10/23
公告号 CN117744071A
公开日 2024/3/22
IPC主分类号 G06F21/55
权利人 北京丁牛科技有限公司; 丁牛信息安全科技(江苏)有限公司
发明人 庞峥元; 王忠儒; 余伟强
地址 北京市海淀区中关村南大街12号院西区2号楼(信息楼)501-6; 江苏省南通市崇川区人民中路255号财智天地园7幢B302室

专利主权项内容

1.一种攻击行为检测方法,其特征在于,所述方法包括:从环形缓冲区中获取映射数据作为待检测数据,其中,所述映射数据为经过规则过滤、规则补充以及形式映射的系统调用组合信息;对所述待检测数据进行补充规则过滤得到过滤数据;将所述过滤数据输入到预先构建的抽象语法树中得到检测结果;从所述映射数据中提取与所述检测结果关联的数据作为补充数据;利用所述补充数据对所述检测结果进行输出数据补充得到攻击行为检测完整输出结果。