技术简介:
针对 Office 文档里宏病毒以及溢出行为恶意代码难以被检测的状况,本发明给出一种综合检测方法,该方法结合了沙箱执行、静态特征匹配与动态行为监控。有了沙箱运行文档,就能监控异常进程链以及联网行为,进而识别溢出类文档。在提取宏代码之后,会进行特征库匹配,当未匹配时,便动态监控其联网行为,以此实现对宏病毒的精准识别,从而有效阻断恶意文档传播。
关键词:Office文档检测,宏病毒识别,沙箱技术
本发明跟网络安全技术领域有关,具体而言是针对一种office文档文件的恶意代码检测方法,还有相应的系统。
背景技术:
恶意的 office 文档所涵盖的文件情况般显现为两种,其一呈现为恶意宏,其二体现为存有溢出行为的恶意 office 文件 。
宏病毒,是一种既古老却又曾风靡一时的病毒,它和普通病毒不同,普通病毒能感染exe文件,而宏病毒却可以感染office文档文件,它具备跨平台能力,而且感染宏病毒的文档存在很大危险,其破坏程度全然取决于病毒作者的想象力,宏病毒在上个世纪90年代比较流行,在之后相当长时段内销声匿迹,缓缓淡出了“安全圈”,近两年宏病毒再度现身,借助配合钓鱼邮件、社工手段此类方式又有卷土重来的态势。
伴随 office“漏洞”所产生的,是存在溢出行为的文档,借助利用漏洞,能使 word 文件在后台背地里创建其他 pe 文件,在近两年备受瞩目的“apt”高级威胁,往往也是潜藏于利用漏洞的 office 文档之中,再搭配鱼叉式钓鱼邮件加以传播的,因而溢出文档的威胁能力可想而知,所以依据不同情形、不同样本、不同方法,office 文档格式的威胁能够转变为各式各样的高风险威胁。
在最近的两年时间里,office文档文件病毒的数量一直处于居高不下的状态,因为常见的可执行文件会受到各种各样防护系统的关注,同样也会受到杀毒软件的关注,所以采取将病毒内置在文档文件中的方法,能够掩人耳目进而达到更高效的感染的目的,比如说在近两年流行的勒索者病毒,还有powershell病毒,都能够通过内置在office文档文件中来感染用户系统 。
技术实现要素:
本发明提供一种针对office文档文件的恶意代码检测方法,该方法旨在克服现有技术方案的不足,它把沙箱判断、静态特征匹配、进程链判断等多种技术手段结合起来,以此有效识别溢出类文档文件,还能有效识别宏病毒类文档文件,进而有效防止恶意office文档文件进入用户系统去执行恶意行为 。
其所采用技术方案用以解决本发明技术问题的是:一种针对office文档文件的恶意代码检测方法,步骤如下:
使待检测文档文件放入虚拟沙箱去执行,接着监控有没有异常行为,要是存在异常行为,那么就判定待检测文档文件为看似溢出的文档文件,并开展进一步检测。
把待检测文档文件里的宏代码提取出来,把提取出的宏代码拿去和恶意宏代码特征库做匹配,要是匹配成功了那就判定待检测文档文件是宏病毒文档文件,要是匹配没成功那就运行那个宏代码,运行宏代码的时候再监控有没有联网行为,要是有联网行为那就进行进一步检测。
作为本发明一项较为优选的技术方案展现,在所述步骤(s10)里,把待检测文档文件投放到虚拟沙箱之后,借助运行各个流行版本的office软件此类方式,去监控是不是存在异常行为 。
于本发明而言,一种被视作优选的技术方案当中,在所述步骤(s10)里,监控是否怀有异常行为涵盖了:
有无可疑的exe进程链存在,若那里有,就要提取相关的exe文件来做进一步检测;。
对于是否存在联网行为,要是存在的话,就要接着判断联网行为所涉及的网络和白名单是不是匹配,假如匹配,那就判定为正常文件,不然的话,就提取相关exe文件去进行进一步检测,这一切都要有个合理的流程操作才行,而不是随意随性简单对待任何一个环节的。
这是本发明一种被优选出来的技术方案,用于提取相关exe文件并进行进一步检测,具体的方法是这样的:把exe文件去和文件白名单做匹配,一旦匹配成功了,就判定这个文件是正常的,要是匹配不成功,那就依照已有的策略,针对这个exe文件继续进行恶意代码检测。
假如此发明中有一种被优先遴选出来的工艺规划是这样认定的,即当关联着网络的这等行为是实际存在着的话,那么该等对于其作更进一步测试检验所需运用的方式涵盖着:
要是联网行为关联的网络具备活性,那就把可执行代码下载到本地,然后再去进一步判定那可执行代码是不是恶意的 。
若联网行为关联的网络处于失活状况,那么就会把关联网络去和网络白名单作适配,但若适配没有成功,那就进行报警,并且判定为疑似宏病毒文档文件。
除此之外,本发明另外还构思设计了一种专门针对 office 文档文件的恶意代码检测系统,其系统所涵盖的内容包括:
置于虚拟沙箱运行,对欲检测的文档文件开展监控行为,查看有无异常状况的溢出文件检测模块,要是存在异常行为,就会把该待检测文档文件判定成疑似溢出文档文件,进而实施进一步检测 。
宏病毒检测模块,用来提取要检测的文档文件的宏代码,把该宏代码跟恶意宏代码特征库作匹配,要是匹配成功,就判定要检测的文档文件是宏病毒文档文件,不然的话,运行那个宏代码,并且监控有没有联网行为,要是有就进行进一步检测。
相比于现有技术,本发明具备有益效果,本发明提供了一种针对office文档文件的恶意代码检测方法以及系统。一方面,通过监控待检测的文档文件,看是否存在溢出行为,这包括投入虚拟沙箱执行,然后判断是否存在异常行为。另一方面,对于那些具备宏的文档文件,会提取待检测文档文件里的宏代码。首先进行静态特征匹配,要是匹配失败,就虚拟运行所述宏代码,并且主要监控其联网行为,通过对联网行为做进一步分析,最终判定该文档文件是否为具有恶意代码的文档文件。对当下存在的多数恶意文档,本发明所述技术方案有着较好的检出效果,它不仅能检出有溢出行为的恶意文档文件,还能有效检出含恶意宏病毒的文档文件,借此有效防止恶意office文档文件进入系统,给用户的系统安全带来更大威胁。
附图说明

有一种恶意代码检测方法实施例流程图,它是由本发明所提供的,图1展示的就是它办公室文档文件的相关内容和流程 。
图2,是由本发明所提供的,一种针对office文档文件的,恶意代码检测系统实施例的结构图 。
具体实施方式
下面会结合本发明实施例里的附图,对本发明实施例之中的技术方案予以清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分的实施例,并非全部的实施例。基于本发明里的实施例,本领域普通技术人员在没有进行创造性劳动的前提之下所获取的所有其他实施例,都属于本发明保护的范畴。
实施例:
恰似图1所呈现的那般,办法是针对一种office文档文件来进行恶意代码检测的,它涵盖了:
s101:把有待检测的文档文件,投放到虚拟沙箱当中去执行,然后监控是不是存在着异常行为,要是存在的话,那就判定有待检测的文档文件是疑似溢出文档文件,并开展进一步的检测。
其中,把待检测文档文件投放进虚拟沙箱去执行,还要监控是不是存在异常行为,具体是这样的:把待检测文档文件投进虚拟沙箱,接着运行各个流行版本的office软件,然后监控是否存在异常行为。其中,在各个流行版本的office软件上运行待检测文档文件,从而监控运行结果,以此让检测结果更为全面。
其中,所述监控是否存在异常行为包括但不仅限于:
可不可能存在那种特别可疑的 exe 进程链,就是说说在那个等着进行检测的文档文件的母进程下面,是不是会包含那种可疑 exe 子进程,如果真的存在这种情况的话,那就把相关的 exe 文件给提取出来,然后再去做进一步的检测;一旦发现出现了存在着可疑 exe 子进程的状况,那就能够认定这个等着检测的文档文件具备溢出可执行文件这种行为。
有否存在联网行为,要是存在,那就判断联网行为所关联的网络跟白名单是不是匹配,要是匹配,那就判定为正常文件,不然的话,就提取相关exe文件去做进一步检测。具体实施办法能够是:把联网行为所涉及网络的ip地址以及域名和白名单匹配,并且判断是否匹配,要是匹配不成功,那就判定为存在疑似溢出联网行为,如此一来就能够进一步提取相关exe文件做进一步检测。
其中,所述提取相关exe文件进行进一步检测,具体为:
把exe文件拿来跟文件白名单匹配,达成匹配之后就判定成正常文件,要是没达成匹配,那就依照已有策略针对所述exe文件开展恶意代码检测。
首先,提取待检测文档文件的宏代码,接着,把所提取的宏代码与恶意宏代码特征库匹配,要是匹配成功,那就判定,待检测文档文件是宏病毒文档文件,要是匹配不成功,就执行s103 。
其中,步骤s102,能够先期判定宏代码是不是经历了加密处置,要是经历了加密处置,那就径直实施s103。
首先执行所称宏代码,之后监测有没有联网举动。如有此类举动,便可展开更深入测验审视。除此之外呢,还要查看有没有不良动向,像是不只局限于删除文件啊,还有加密用户的文件等这些极为显著的不良处置行为。一旦出现如上述那种情况,那就能够径直判定它属于宏病毒文档文件 。
其中,要针对所述的监控是否存在联网行为来进行判断,要是存在这种联网行为,那么就要开展进一步的检测。具体而言。包括但不限于:
若联网行为所涉及网路有活性,则下载可执行代码到本地,并进一步判断所述可执行代码是否恶意;
要是联网行为关联的网络已经失去活性,那就把关联的网络和网络白名单做匹配,要是匹配没能成功,那就去报警并且判定为疑似宏病毒文档文件。这里面,把关联网络和网络白名单匹配能够但不限于:把关联网络的ip或者域名和相应白名单匹配。
图示为2的情形下,本发明给出了一种针对office文档文件的具有恶意代码检测功能的系统,此系统涵盖:
溢出文件检测模块201的作用是,对待检测文档文件进行处理,把它投入虚拟沙箱去执行,同时呢,要监控其是否存在异常行为,一旦发现存在异常行为,那就判定这个待检测文档文件是疑似溢出文档文件,之后还要对其进行进一步检测。
宏病毒检测模块202,它被用来提取要检测的文档文件的宏代码,把这个宏代码跟恶意宏代码特征库去匹配,要是匹配成功了,那就判定这个要检测的文档文件是宏病毒文档文件,不然的话,就运行这个宏代码,并且监控是不是存在联网行为,要是存在的话,就进行进一步检测。
本说明书里的各个实施例,皆是以递进的方式去进行描述的,各个实施例当中相同或者相似的部分,相互参照就行,每个实施例着重说明的,都是跟其他实施例不一样的地方。特别是,对于系统实施例来讲,因为它跟方法实施例基本相似,所以描述得比较简单,相关的地方参照方法实施例的部分说明便可。
按前面所讲的,前面所提及的实施示例给出了一种针对office文档文件的恶意代码检测方法以及系统实施示例,借助针对当前常见的两类针对office文档文件的恶意代码来进行检测,其中一类是溢出类文档文件,另一类是宏病毒文档文件,前面所提及的实施示例依照两类恶意代码的特性给出具有针对性的检测方案,把静态检测与动态监控有效地结合起来,进而能够及时发觉问题文档文件,有效地阻拦恶意office文档文件进入用户系统造成进一步的损害。
对于本领域技术人员来讲,明显本发明并不局限于上述能够表示出示范性质的实施例的细节,并且在不违背本发明所含有的精神或者其根本具备的特征的情形下,能够通过其他的具体样式来达成本发明。所以,不管从哪一个方面去看,都应该把实施例看成是具有示范性质的,而且是不具有限制性质的,本发明的范围是由所附带的权利要求进行限定的,而并非是上述的说明,所以意在将那些落在权利要求的等同要件的含义以及范围之内的所有变化都包含在本发明之中。不应该把权利要求里面的任何附图标记看作是对所涉及的权利要求的一种限制标点符号。