首页> 中国专利> 一种傀儡进程检测方法、装置、可读存储介质及计算设备

一种傀儡进程检测方法、装置、可读存储介质及计算设备

摘要

本发明实施例提供了一种傀儡进程检测方法、装置、可读存储介质及计算设备,通过反汇编技术和汇编指令队列比较技术对内存主模块的OEP和PE文件的OEP的不变量特征值进行比较,进而确定出傀儡进程,提高了傀儡进程检测的准确性和效率,并且适用于不同的技术平台,方法包括:确定目标进程对应的内存的主模块的第一原始入口点OEP;将所述第一OEP指向的内存内容作反汇编处理,得到第一指令队列;确定所述目标进程对应的可移植的可执行PE文件的第二OEP;将所述第二OEP指向的文件内容作反汇编处理,得到第二指令队列;根据所述第一指令队列和所述第二指令队列的比较结果,确定所述目标进程是否为傀儡进程。

著录项

  • 公开/公告号CN111563259A

    专利类型发明专利

  • 公开/公告日2020-08-21

    原文格式PDF

  • 申请/专利权人 北京升鑫网络科技有限公司;

    申请/专利号CN202010680742.9

  • 发明设计人 唐仕强;

    申请日2020-07-15

  • 分类号G06F21/56(20130101);G06F11/36(20060101);G06F8/53(20180101);

  • 代理机构11551 北京鼎承知识产权代理有限公司;

  • 代理人顾可嘉;夏华栋

  • 地址 102199 北京市大兴区北京经济技术开发区科谷一街10号院6号楼5层505-4C

  • 入库时间 2023-12-17 11:03:07

法律信息

  • 法律状态公告日

    法律状态信息

    法律状态

  • 2020-08-21

    公开

    公开

相似文献

  • 专利
  • 中文文献
  • 外文文献
获取专利

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号