-
公开(公告)号:CN116611062B
公开(公告)日:2023-12-01
申请号:CN202310438918.3
申请日:2023-04-21
Applicant: 中国人民解放军战略支援部队信息工程大学
IPC: G06F21/56 , G06N3/0464 , G06N3/08 , G06F18/213 , G06F18/214 , G06F18/241
Abstract: 本发明提供一种基于图卷积网络的内存恶意进程取证方法与系统。该方法包括:步骤1:逆向重建内存映像的虚拟内存空间;步骤2:根据重建的虚拟内存空间提取进程的内存转储,根据所述内存转储提取所述进程的函数调用图FCG;步骤3:生成进程的FCG中每个函数节点的特征向量,进而得到特征向量化后的FCG;步骤4:构建并训练基于图卷积网络的进程分类模型ProcGCN;步骤5:将进程对应的特征向量化后的FCG输入至训练好的ProcGCN,得到该进程FCG的良性或恶意分类结果。
-
公开(公告)号:CN116611062A
公开(公告)日:2023-08-18
申请号:CN202310438918.3
申请日:2023-04-21
Applicant: 中国人民解放军战略支援部队信息工程大学
IPC: G06F21/56 , G06N3/0464 , G06N3/08 , G06F18/213 , G06F18/214 , G06F18/241
Abstract: 本发明提供一种基于图卷积网络的内存恶意进程取证方法与系统。该方法包括:步骤1:逆向重建内存映像的虚拟内存空间;步骤2:根据重建的虚拟内存空间提取进程的内存转储,根据所述内存转储提取所述进程的函数调用图FCG;步骤3:生成进程的FCG中每个函数节点的特征向量,进而得到特征向量化后的FCG;步骤4:构建并训练基于图卷积网络的进程分类模型ProcGCN;步骤5:将进程对应的特征向量化后的FCG输入至训练好的ProcGCN,得到该进程FCG的良性或恶意分类结果。
-