新四季網

基於應用圖標的移動終端惡意代碼檢測方法及系統的製作方法

2023-09-16 14:40:20

基於應用圖標的移動終端惡意代碼檢測方法及系統的製作方法
【專利摘要】本發明提供了一種基於應用程式圖標的移動終端惡意代碼檢測方法及系統。所述方法為,對移動終端應用程式安裝包進行結構解析;提取出所述應用程式的圖標文件數據;從所述應用程式代碼文件中提取出所調用的系統API;將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。通過本
【發明內容】
,能夠結合欺詐類惡意代碼的特點和行為規律,有效檢測欺詐型移動終端惡意代碼。
【專利說明】基於應用圖標的移動終端惡意代碼檢測方法及系統
【技術領域】
[0001]本發明涉及移動終端安全領域,特別涉及一種基於應用圖標的移動終端惡意代碼檢測方法及系統。
【背景技術】
[0002]隨著移動網際網路的快速發展,智能終端作業系統平臺也在快速的發展和不斷的優化。隨著智能移動終端作業系統的快速發展,出現了大量的移動智能終端應用軟體,與之伴隨的也出現了很多相應的惡意代碼。而對於其中就有一種類型的惡意代碼,即屬於欺詐型的惡意代碼,其通常通過簡單的偽裝來達到安裝之後模仿正常應用的效果,但實際上,沒有真實的功能。其通過欺詐用戶點擊來達到惡意扣費,消耗流浪等目的,進而對用戶造成一些經濟損失。
[0003]目前常見的惡意代碼檢測方法,主要是針對應用程式進行靜態檢測或動態檢測。對於這種欺詐類型的手機惡意代碼,其代碼結構,應用程式所包含的數據非常簡單,採用大量的模仿和偽裝代碼數據片段,同時其行為也非常簡單,通常為普通正常行為的組合,例如發送簡訊,訪問網絡,彈出提示窗口等等。和正常應用並沒有直接的區別,也不具備其它類型惡意代碼的許多典型特徵。這種情況,傳統的檢測方法,如靜態檢測方法,容易出現大量的誤報和漏報,同時也難以進行有效的啟發式檢測,而另一方面,通過動態行為檢測,也難以將其同正常應用的行為區分開,並形成有效的檢測方法。

【發明內容】

[0004]本發明提供了一種基於應用圖標的移動終端惡意代碼檢測方法及系統,解決了欺詐類惡意代碼難以有效檢測的問題,能夠在控制漏報誤報的基礎上,達到高效檢出的效果。
[0005]一種基於應用圖標的移動終端惡意代碼檢測方法,包括:
對移動終端應用程式安裝包進行結構解析;從安裝包中解析出手機應用程式代碼文件,資源文件等不同數據文件資源;
提取出所述應用程式的圖標文件數據;
從所述應用程式代碼文件中提取出所調用的系統API ;
將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。
[0006]所述的方法中,所述圖標文件數據至少為:圖標文件的hash,或圖標文件的相似性hash,或圖標文件部分內容片斷的hash。
[0007]所述的方法中,所述的從所述應用程式代碼文件中提取出所調用的系統API至少為:系統AP1、系統功能API調用序列,或系統功能代碼片段特徵。
[0008]所述的方法中,所述應用圖標功能規則庫中至少包括:圖標文件數據及對應的功能規則。[0009]一種基於應用圖標的移動終端惡意代碼檢測系統,包括:
解析模塊,用於對移動終端應用程式安裝包進行結構解析;
圖標提取模塊,用於提取出所述應用程式的圖標文件數據;
功能提取模塊,用於從所述應用程式代碼文件中提取出所調用的系統API ;
匹配模塊,用於將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。
[0010]所述的系統中,所述圖標文件數據至少為:圖標文件的hash,或圖標文件的相似性hash,或圖標文件部分內容片斷的hash。
[0011]所述的系統中,所述的從所述應用程式代碼文件中提取出所調用的系統API至少為:系統AP1、系統功能API調用序列,或系統功能代碼片段特徵。
[0012]所述的系統中,所述應用圖標功能規則庫中至少包括:圖標文件數據及對應的功能規則。
[0013]本發明提供了一種基於應用程式圖標的移動終端惡意代碼檢測方法及系統。所述方法為,對移動終端應用程式安裝包進行結構解析;提取出所述應用程式的圖標文件數據;從所述應用程式代碼文件中提取出所調用的系統API ;將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。通過本
【發明內容】
,能夠結合欺詐類惡意代碼的特點和行為規律,有效檢測欺詐型移動終端惡意代碼。
【專利附圖】

【附圖說明】
[0014]為了更清楚地說明本發明或現有技術中的技術方案,下面將對實施例或現有技術描述中所需要使用的附圖作簡單地介紹,顯而易見地,下面描述中的附圖僅僅是本發明中記載的一些實施例,對於本領域普通技術人員來講,在不付出創造性勞動的前提下,還可以根據這些附圖獲得其他的附圖。
[0015]圖1為基於應用圖標的移動終端惡意代碼檢測方法流程圖;
圖2為基於應用圖標的移動終端惡意代碼檢測系統結構示意圖。
【具體實施方式】
[0016]為了使本【技術領域】的人員更好地理解本發明實施例中的技術方案,並使本發明的上述目的、特徵和優點能夠更加明顯易懂,下面結合附圖對本發明中技術方案作進一步詳細的說明。
[0017]本發明提供了一種基於應用圖標的移動終端惡意代碼檢測方法及系統,解決了欺詐類惡意代碼難以有效檢測的問題,能夠在控制漏報誤報的基礎上,達到高效檢出的效果。
[0018]一種基於應用圖標的移動終端惡意代碼檢測方法,如圖1所示,包括:
SlOl:對移動終端應用程式安裝包進行結構解析;從安裝包中解析出手機應用程式代碼文件,資源文件等不同數據文件資源;可以採取目前通用的各種應用安裝包的解析和識別技術,如Android系統的應用安裝包,則是解析出程序代碼文件classes, dex,解析出資源圖片等文件;
S102:提取出所述應用程式的圖標文件數據;
主要實現方法是根據不同平臺應用的程序包的結構,結合上述對安裝包結構的解析,從中提取出對應的圖標文件數據。例如Android平臺可以對APK中的資源文件resources,arse進行解析,從中尋找到對應的圖標文件的ID等信息,並從resource資源文件中提取出圖標文件數據資源。
[0019]S103:從所述應用程式代碼文件中提取出所調用的系統API ;
通過對程序代碼文件的二進位解析和分析,從中提取出應用程式所依賴的系統功能API或系統功能代碼數據片段,例如Android平臺通過對APK中的classes, dex進行解析可以獲取所有其調用的系統API的類,函數名稱和調用位置,功能代碼片段等數據;
S104:將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。
[0020]可以為,通過對提取出的圖標文件數據進行計算圖表文件片段摘要hash,然後在應用圖標功能規則庫中找到對應的系統API信息,然後利用提取的目標應用程式的系統功能API或系統功能代碼數據片段進行比對,例如,可以採取的策略為,提取出的目標應用的系統功能API中沒有包含應用圖標功能規則庫中所記錄的系統功能API信息,則可以認為其實目標應用並不具備圖標所對應的應用功能和行為,則為某種欺詐型的手機應用程式。
[0021]所述的方法中,所述圖標文件數據至少為:圖標文件的hash,或圖標文件的相似性hash,或圖標文件部分內容片斷的hash。
[0022]所述的方法中,所述的從所述應用程式代碼文件中提取出所調用的系統API至少為:系統AP1、系統功能API調用序列,或系統功能代碼片段特徵。
[0023]所述的方法中,所述應用圖標功能規則庫中至少包括:圖標文件數據及對應的功能規則。
[0024]一種基於應用圖標的移動終端惡意代碼檢測系統,如圖2所示,包括:
解析模塊201,用於對移動終端應用程式安裝包進行結構解析;
圖標提取模塊202,用於提取出所述應用程式的圖標文件數據;
功能提取模塊203,用於從所述應用程式代碼文件中提取出所調用的系統API ;
匹配模塊204,用於將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。
[0025]所述的系統中,所述圖標文件數據至少為:圖標文件的hash,或圖標文件的相似性hash,或圖標文件部分內容片斷的hash。
[0026]所述的系統中,所述的從所述應用程式代碼文件中提取出所調用的系統API至少為:系統AP1、系統功能API調用序列,或系統功能代碼片段特徵。
[0027]所述的系統中,所述應用圖標功能規則庫中至少包括:圖標文件數據及對應的功能規則。
[0028]本發明的優勢在於,針對欺詐型移動終端惡意代碼難以有效檢測的現象,結合這種類型的惡意代碼的特點和行為規律,創造性的發明了一種方法及系統,能夠有效的對欺詐類的移動終端惡意代碼進行高效的檢出。
[0029]本發明提供了一種基於應用程式圖標的移動終端惡意代碼檢測方法及系統。所述方法為,對移動終端應用程式安裝包進行結構解析;提取出所述應用程式的圖標文件數據;從所述應用程式代碼文件中提取出所調用的系統API ;將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。通過本
【發明內容】
,能夠結合欺詐類惡意代碼的特點和行為規律,有效檢測欺詐型移動終端惡意代碼。
[0030]雖然通過實施例描繪了本發明,本領域普通技術人員知道,本發明有許多變形和變化而不脫離本發明的精神,希望所附的權利要求包括這些變形和變化而不脫離本發明的精神。
【權利要求】
1.一種基於應用圖標的移動終端惡意代碼檢測方法,其特徵在於,包括: 對移動終端應用程式安裝包進行結構解析; 提取出所述應用程式的圖標文件數據; 從所述應用程式代碼文件中提取出所調用的系統API ; 將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。
2.如權利要求1所述的方法,其特徵在於,所述圖標文件數據至少為:圖標文件的hash,或圖標文件的相似性hash,或圖標文件部分內容片斷的hash。
3.如權利要求1所述的方法,其特徵在於,所述的從所述應用程式代碼文件中提取出所調用的系統API至少為:系統AP1、系統功能API調用序列,或系統功能代碼片段特徵。
4.如權利要求1所述的方法,其特徵在於,所述應用圖標功能規則庫中至少包括:圖標文件數據及對應的功能規則。
5.一種基於應用圖標的移動終端惡意代碼檢測系統,其特徵在於,包括: 解析模塊,用於對移動終端應用程式安裝包進行結構解析; 圖標提取模塊,用於提 取出所述應用程式的圖標文件數據; 功能提取模塊,用於從所述應用程式代碼文件中提取出所調用的系統API ; 匹配模塊,用於將圖標文件數據在應用圖標功能規則庫中匹配,檢索到所述圖標文件數據對應的功能規則,將所述應用程式調用的系統API與圖標文件數據對應的功能規則比對,如果一致,則所述應用程式正常;否則所述應用程式為欺詐類移動終端惡意代碼。
6.如權利要求5所述的系統,其特徵在於,所述圖標文件數據至少為:圖標文件的hash,或圖標文件的相似性hash,或圖標文件部分內容片斷的hash。
7.如權利要求5所述的系統,其特徵在於,所述的從所述應用程式代碼文件中提取出所調用的系統API至少為:系統AP1、系統功能API調用序列,或系統功能代碼片段特徵。
8.如權利要求5所述的系統,其特徵在於,所述應用圖標功能規則庫中至少包括:圖標文件數據及對應的功能規則。
【文檔編號】G06F21/56GK103902906SQ201310724266
【公開日】2014年7月2日 申請日期:2013年12月25日 優先權日:2013年12月25日
【發明者】潘宣辰, 肖新光 申請人:武漢安天信息技術有限責任公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀