一种无文件攻击检测方法及装置

基本信息

申请号 CN202111362553.8 申请日 -
公开(公告)号 CN114218564A 公开(公告)日 2022-03-22
申请公布号 CN114218564A 申请公布日 2022-03-22
分类号 G06F21/55(2013.01)I 分类 计算;推算;计数;
发明人 王丹阳 申请(专利权)人 奇安信科技集团股份有限公司
代理机构 北京路浩知识产权代理有限公司 代理人 王宇杨
地址 100088北京市西城区新街口外大街28号102号楼3层332号
法律状态 -

摘要

摘要 本发明实施例提供的无文件攻击检测方法方法及装置,其中,该方法包括:通过Hook的Excel进程中的接收函数接收基于远程过程调用协议的消息;获取基于远程过程调用协议的消息中的请求的接口标识符和函数标识符;根据请求的接口标识符和请求的函数标识符,确定基于远程过程调用协议的消息访问的接口的函数;将基于远程过程调用协议的消息与接口的函数进行对比,基于对比的结果确定基于远程过程调用协议的消息中的目标宏代码是否访问接口;若目标宏代码访问接口,对接收函数进行拦截。通过对访问接口目标宏代码进行识别,拦截目标宏代码所在的接收函数可以实现对基于宏代码的无文件攻击的检测和拦截,保护系统的安全。