用于行为威胁检测的系统及方法

    公开(公告)号:CN113168469B

    公开(公告)日:2024-04-23

    申请号:CN201980081446.2

    申请日:2019-12-10

    IPC分类号: H04L9/40 G06F21/55

    摘要: 在一些实施例中,一种行为计算机安全系统保护客户端及网络使其免受例如恶意软件及入侵等的威胁。根据在客户端上发生的事件的训练语料库构建一组客户端配置文件,其中每一客户端配置文件表示受保护机器的子集,且每一客户端配置文件指示使用指派到所述客户端相应配置文件的所述机器的正常或基线模式。客户端配置文件可将具有类似事件统计的机器分组在一起。在训练之后,对照与客户端相关联的客户端配置文件选择性地分析在所述相应客户端上检测到的事件,以检测异常行为。在一些实施例中,在其它事件的上下文中使用多维事件嵌入空间分析个别事件。

    虚拟机安全性应用程序的事件过滤

    公开(公告)号:CN109923546B

    公开(公告)日:2023-04-07

    申请号:CN201780069409.0

    申请日:2017-12-19

    IPC分类号: G06F21/53 G06F21/56

    摘要: 所描述系统及方法允许保护硬件虚拟化系统免遭恶意软件的影响。一些实施例使用混合式事件通知/分析系统,其中在受保护虚拟机VM内执行的第一组件注册为因违反存储器存取权限而触发的处理器异常的处理程序,且其中在所述相应VM外部执行的第二组件注册为VM退出事件的处理程序。所述第一组件根据一组规则而过滤权限违反事件,且仅将被认为与安全性相关的事件通知所述第二组件。所述第二组件分析所通知事件以检测恶意软件。

    用于检测域产生算法(DGA)恶意软件的系统及方法

    公开(公告)号:CN108353083B

    公开(公告)日:2021-02-26

    申请号:CN201680064630.2

    申请日:2016-11-02

    IPC分类号: H04L29/06

    摘要: 通过拦截由潜在域产生算法DGA恶意软件主机发送的外部时间请求及以被设计成触发时间相依DGA活动的加速(未来)真实时间替代所接收真实时间而检测DGA恶意软件。所述拦截及替代是在物理或虚拟DGA主机以外在例如不同外部物理服务器或路由器等不同物理或虚拟系统或者于相同物理系统上运行的不同管理程序或虚拟机上执行,以便降低所述DGA恶意软件识别出时间替换的风险。接着,使用仅在未来时间触发的失败的DGA恶意软件外部接入请求来识别由所述DGA恶意软件产生的域名,从而允许做出主动防范措施。

    用于优化计算机安全操作的动态信誉指示符

    公开(公告)号:CN109891422A

    公开(公告)日:2019-06-14

    申请号:CN201780066204.7

    申请日:2017-10-26

    IPC分类号: G06F21/56 H04L29/06

    摘要: 所描述系统及方法允许保护计算机系统免受例如病毒、蠕虫及间谍软件等恶意软件的影响。信誉管理器与反恶意软件引擎同时在所述计算机系统上执行。所述信誉管理器使动态信誉指示符与被视为个别组件的唯一组合的每一可执行实体(例如,主要可执行文件及一组经加载库)相关联。所述信誉指示符指示所述相应实体为恶意的概率。良性实体的信誉可随时间增加。当实体执行可指示恶意活动的特定动作时,所述相应实体的所述信誉可下降。所述反恶意软件引擎使用实体特定协议来扫描及/或监视每一目标实体的恶意,所述协议根据所述实体的信誉而变化。与未知或不受信任实体相比,可使用较宽松协议来分析被信任为非恶意的实体。