本技术涉及计算机领域,特别是涉及勒索软件识别方法、装置、电子装置和存储介质。
背景技术:
1、勒索软件是一种恶意软件,通过加密用户数据或阻止用户访问其系统等,要求用户输入特定信息来解密数据或恢复系统访问权限,勒索软件家族在过去几年中不断发展和演变、推出新的变种和运行方式,对个人及企业的计算机安全造成极大威胁,对于勒索软件的预防和保护已经成为网络安全中的重要问题。对于一些类型的勒索软件,用户在受到其攻击时,可以通过解密工具对用户数据进行解密,通过识别勒索软件所属的勒索软件家族可初步判断该勒索软件运行中加密的用户数据是否自助解密等信息,因此,识别勒索软件所属的勒索家族,能为进一步处理提供重要信息。
2、现有的勒索软件识别方法中,往往通过人工制作特征的方式进行勒索软件家族的识别,较费人力,且可能跟踪不及时,造成勒索软件识别准确度低的问题。
3、针对相关技术中存在勒索软件识别准确度低的问题,目前还没有提出有效的解决方案。
技术实现思路
1、在本实施例中提供了一种勒索软件识别方法、装置、电子装置和存储介质,以解决相关技术中勒索软件识别准确度低的问题。
2、第一个方面,在本实施例中提供了一种勒索软件识别方法,包括:
3、根据已识别的勒索软件的历史运行事件和历史分析报告,建立参考数据库;
4、基于监测到的勒索软件的最新运行事件和最新分析报告更新所述参考数据库中的参考数据;
5、在虚拟执行环境中执行待分析的目标勒索软件,得到所述目标勒索软件的目标行为事件;
6、从所述目标行为事件中摘取所述目标勒索软件的运行关键信息;
7、基于所述运行关键信息,在所述参考数据库中查询与所述目标勒索软件对应的目标勒索软件家族的标签,并基于查询结果,确定所述目标勒索软件所属的所述目标勒索软件家族,以及确定所述目标勒索软件家族是否可被解密。
8、在其中的一些实施例中,所述根据已识别的勒索软件的历史运行事件和历史分析报告,建立参考数据库,包括:
9、基于预设的勒索软件家族的名称列表,收集所述已识别的勒索软件的历史运行事件和历史分析报告;
10、从所述历史运行事件和所述历史分析报告中提取参考文本信息;
11、基于所述勒索软件家族的名称列表,识别所述参考文本信息对应的勒索软件家族,并为所述参考文本信息赋予对应的勒索软件家族的标签;
12、基于语义分析识别所述参考文本信息对应的勒索软件家族是否可被解密,得到第一判断结果;
13、将所述参考文本信息、所述参考文本信息对应的勒索软件家族的标签以及所述第一判断结果录入数据库,形成所述参考数据库。
14、在其中的一些实施例中,所述基于监测到的勒索软件的最新运行事件和最新分析报告更新所述参考数据库中的参考数据,包括:
15、基于所述监测到的勒索软件的最新运行事件和最新分析报告,生成最新参考文本信息;
16、基于预设的勒索软件家族的名称列表,识别所述最新参考文本信息对应的勒索软件家族,并为所述最新参考文本信息赋予对应的勒索软件家族的标签;
17、基于语义分析识别所述最新参考文本信息对应的勒索软件家族是否可被解密,得到第二判断结果;
18、将所述最新参考文本信息、所述最新参考文本信息对应的勒索软件家族的标签以及所述第二判断结果录入所述参考数据库。
19、在其中的一些实施例中,所述基于预设的勒索软件家族的名称列表,识别所述最新参考文本信息对应的勒索软件家族,并为所述最新参考文本信息赋予对应的勒索软件家族的标签,包括:
20、当所述最新参考文本信息对应的勒索软件家族不属于所述勒索软件家族的名称列表时,将所述最新参考文本信息对应的勒索软件家族的名称加入所述勒索软件家族的名称列表。
21、在其中的一些实施例中,所述运行关键信息,包括:加密后缀、信件文件、运行留存的邮箱地址、运行留存的网站地址等。
22、在其中的一些实施例中,所述基于所述运行关键信息,在所述参考数据库中查询与所述目标勒索软件对应的目标勒索软件家族的标签,并基于查询结果,确定所述目标勒索软件所属的所述目标勒索软件家族,以及确定所述目标勒索软件家族是否可被解密,包括:
23、基于所述运行关键信息,在所述参考数据库中查询与所述运行关键信息相关的候选参考文本信息,得到所述候选参考文本信息对应的候选勒索软件家族的标签;
24、根据不同的所述候选参考文本信息与所述运行关键信息之间的相关性,对所述候选勒索软件家族的标签进行排序;
25、将与所述运行关键信息相关性最高的所述候选参考文本信息对应的所述候选勒索软件家族的标签作为所述目标勒索软件家族的标签;
26、确定所述目标勒索软件所属的目标勒索软件家族以及所述目标勒索软件家族是否可被解密。
27、第二个方面,在本实施例中提供了一种勒索软件识别装置,包括:建立模块、更新模块、虚拟执行模块、摘取模块以及查询模块;其中:
28、所述建立模块,用于根据已识别的勒索软件的历史运行事件和历史分析报告,建立参考数据库;
29、所述更新模块,用于基于监测到的勒索软件的最新运行事件和最新分析报告更新所述参考数据库中的参考数据;
30、所述虚拟执行模块,用于在虚拟执行环境中执行待分析的目标勒索软件,得到所述目标勒索软件的目标行为事件;
31、所述摘取模块,用于从所述目标行为事件中摘取所述目标勒索软件的运行关键信息;
32、所述查询模块,用于基于所述运行关键信息,在所述参考数据库中查询与所述目标勒索软件对应的目标勒索软件家族的标签,并基于查询结果,确定所述目标勒索软件所属的所述目标勒索软件家族,以及确定所述目标勒索软件家族是否可被解密。
33、第三个方面,在本实施例中提供了一种电子装置,包括存储器、处理器以及存储在所述存储器上并可在所述处理器上运行的计算机程序,所述处理器执行所述计算机程序时实现上述第一个方面所述的勒索软件识别方法。
34、第四个方面,在本实施例中提供了一种计算机设备,包括存储器、处理器及存储在存储器上并可在处理器上运行的计算机程序,所述处理器执行上述第一个方面所述的勒索软件识别方法。
35、第五个方面,在本实施例中提供了一种存储介质,其上存储有计算机程序,该程序被处理器执行时实现上述第一个方面所述的勒索软件识别方法。
36、与相关技术相比,在本实施例中提供的勒索软件识别方法,通过基于监测到的勒索软件的最新运行事件和最新分析报告更新参考数据库中的参考数据,在虚拟执行环境中执行待分析的目标勒索软件,得到目标勒索软件的目标行为事件,从目标行为事件中摘取目标勒索软件的运行关键信息,基于运行关键信息,在参考数据库中查询与目标勒索软件对应的勒索软件家族的标签,并基于查询结果,确定目标勒索软件所属的目标勒索软件家族,以及目标勒索软件家族是否可被解密。解决了相关技术中勒索软件识别准确度低的问题,提高了识别勒索软件的准确度。
37、本技术的一个或多个实施例的细节在以下附图和描述中提出,以使本技术的其他特征、目的和优点更加简明易懂。