本技术涉及恶意软件检测领域,尤其涉及一种基于图像的恶意软件检测方法、装置以及电子设备。
背景技术:
1、恶意软件是指在未明确提示用户或未经用户许可的情况下,在用户计算机或其它终端上安装运行,侵犯用户合法权益的程序。随着恶意软件数量和变种的不断增加,对于未经用户明确同意或未提前提示用户的情况下,在用户计算机或其他终端上安装和运行,从而侵犯用户合法权益的程序,恶意软件检测技术变得越来越重要,并备受关注。
2、如今,大多恶意软件检测技术在识别一个程序是否为恶意软件时,通常会调用数据库中保存的多个第一恶意软件样本,并将该程序与数据库中的多个第一恶意软件样本进行比对,以判断该程序是否为恶意软件,但是仅通过基于样本数据库比对的检测方法,存在恶意软件识别准确度较低的问题。
3、因此,亟需一种基于图像的恶意软件检测方法、装置以及电子设备。
技术实现思路
1、本技术提供一种基于图像的恶意软件检测方法、装置以及电子设备,解决了仅通过基于样本数据库比对的检测方法,存在恶意软件识别准确度较低的问题。
2、在本技术的第一方面提供了一种基于图像的恶意软件检测方法,方法包括:获取目标软件对应的特征组,目标软件为待进行恶意软件检测的软件;对特征组进行预处理,预处理为通过图像处理技术将特征组转化为目标软件对应的目标图像;获取恶意特征判断模型,通过恶意特征判断模型,对目标图像与恶意图像进行相似度计算,得到目标相似度值,恶意图像为目标恶意软件通过预处理得到的对应图像;判断目标相似度值是否大于预设相似度值;若目标相似度值大于预设相似度值,确认目标软件为目标恶意软件。
3、通过采用上述技术方案,获取目标软件对应的特征组,并通过图像处理技术将特征组转化为目标软件对应的目标图像,从而通过恶意特征判断模型,对目标图像与恶意图像进行相似度计算,在目标相似度值大于预设相似度值时,确认目标软件为目标恶意软件,进而通过利用图像处理和恶意特征判断模型的优势,能够更全面地捕获目标软件的特征组,有效地减少了恶意软件识别的误报率,提高了恶意软件识别的精确性和可靠性。
4、可选地,获取目标软件对应的特征组,具体包括:判断目标软件是否为运行状态;若目标软件不为运行状态,获取目标软件对应的静态特征组,静态特征组包括多个文件特征,多个文件特征包括文件结构特征、二进制码模式特征以及文件头信息特征;将多个静态特征组作为目标软件对应的特征组。
5、通过采用上述技术方案,判断目标软件是否为运行状态,当目标软件不为运行状态时,将多个文件特征作为目标软件对应的特征组,进而通过判断目标软件是否为运行状态,并根据情况选择合适的特征提取方法,可以提高恶意软件识别的准确性和全面性。
6、可选地,在判断目标软件是否为运行状态之后,方法还包括:若目标软件为运行状态,获取目标软件对应的行为特征组,行为特征组包括多个行为特征,多个行为特征包括系统调用行为特征、网络通信行为特征以及文件操作特征;将多个行为特征作为目标软件对应的特征组。
7、通过采用上述技术方案,判断目标软件是否为运行状态,当目标软件为运行状态时,将多个行为特征作为目标软件对应的特征组,进而通过判断目标软件是否为运行状态,并根据情况选择合适的特征提取方法,可以提高恶意软件识别的准确性和全面性。
8、可选地,在获取恶意特征判断模型,通过恶意特征判断模型,对目标图像与恶意图像进行相似度计算,得到目标相似度值,恶意图像为目标恶意软件通过预处理得到的对应图像之前,需构建恶意特征判断模型,具体包括:获取待训练模型和多个第一恶意软件样本对应的多个第一预设恶意特征组,一个第一恶意软件样本对应一个第一预设恶意特征组;对多个第一预设恶意特征组进行预处理以得到多个第一预设恶意图像,一个第一预设恶意特征组对应一个第一预设恶意图像;使用多个第一预设恶意图像,对待训练模型进行模型训练以构建恶意特征判断模型。
9、通过采用上述技术方案,获取待训练模型和多个第一恶意软件样本对应的多个第一预设恶意特征组,从而对多个第一预设恶意特征组进行预处理以得到多个第一预设恶意图像,并通过使用多个第一预设恶意图像,对待训练模型进行模型训练以构建恶意特征判断模型,以便于通过恶意特征判断模型判断目标软件是否为恶意软件。
10、可选地,在获取恶意特征判断模型,通过恶意特征判断模型,对目标图像与恶意图像进行相似度计算,得到目标相似度值,恶意图像为目标恶意样本通过预处理得到的对应图像之前,方法还包括:获取初始滤波器,获取目标图像的噪声类型和噪声强度;根据噪声类型和噪声强度,调整初始滤波器中的对应参数以得到目标滤波器;通过目标滤波器,对目标图像进行降噪处理。
11、通过采用上述技术方案,获取初始滤波器,并获取目标图像的噪声类型和噪声强度,从而根据噪声类型和噪声强度,调整初始滤波器中的对应参数以得到目标滤波器,以得到合适的目标滤波器,以便于通过目标滤波器,对目标图像进行降噪处理,进而减少目标图像中的噪声并提高目标图像的质量。
12、可选地,在若目标相似度值大于预设相似度值,确认目标软件为目标恶意软件之后,方法还包括:获取多个第二恶意软件样本对应的多个第二预设恶意特征组,一个第二恶意软件样本对应一个第二预设恶意特征组,第二恶意软件样本为发现时间在第一恶意软件样本之后的恶意程序样本;对多个第二预设恶意特征组进行预处理以得到多个第二预设恶意图像,一个第二预设恶意特征组对应一个第二预设恶意图像;使用多个第二预设恶意图像,对恶意特征判断模型进行模型调整。
13、通过采用上述技术方案,获取多个第二恶意软件样本对应的多个第二预设恶意特征组,并对多个第二预设恶意特征组进行预处理以得到多个第二预设恶意图像,从而能够使用多个第二预设恶意图像,对恶意特征判断模型进行模型调整,进而增加了恶意特征判断模型判断时的准确性。
14、可选地,在若目标相似度值大于预设相似度值,确认目标软件为目标恶意软件之后,方法还包括:执行预设恶意软件处理方案,恶意软件处理方案包括程序恶意软件提示、恶意软件隔离以及恶意软件日志记录。
15、通过采用上述技术方案,在确认目标软件为目标恶意软件之后,通过执行相应的预设恶意软件处理方案,能够有效防止目标恶意软件对其他系统或网络节点造成感染。
16、在本技术的第二方面提供了一种基于图像的恶意软件检测装置,装置包括获取模块以及处理模块,其中,
17、获取模块,用于获取目标软件对应的特征组,目标软件为待进行恶意软件检测的软件;获取恶意特征判断模型,通过恶意特征判断模型,对目标图像与恶意图像进行相似度计算,得到目标相似度值,恶意图像为目标恶意软件通过预处理得到的对应图像。
18、处理模块,用于对特征组进行预处理,预处理为通过图像处理技术将特征组转化为目标软件对应的目标图像;判断目标相似度值是否大于预设相似度值;若目标相似度值大于预设相似度值,确认目标软件为目标恶意软件。
19、在本技术的第三方面提供了一种电子设备,包括处理器、存储器、用户接口及网络接口,存储器用于存储指令,用户接口和网络接口用于给其他设备通信,处理器用于执行存储器中存储的指令,以使电子设备执行如上述任意一项的方法。
20、在本技术的第四方面提供了一种计算机可读存储介质,计算机可读存储介质存储有计算机程序,计算机程序被处理器执行如上述任意一项的方法。
21、本技术实施例中提供的一个或多个技术方案,至少具有如下技术效果或优点:
22、1、通过获取目标软件对应的特征组,并通过图像处理技术将特征组转化为目标软件对应的目标图像,从而通过恶意特征判断模型,对目标图像与恶意图像进行相似度计算,在目标相似度值大于预设相似度值时,确认目标软件为目标恶意软件,进而通过利用图像处理和恶意特征判断模型的优势,能够更全面地捕获目标软件的特征组,有效地减少了恶意软件识别的误报率,提高了恶意软件识别的精确性和可靠性。
23、2、通过判断目标软件是否为运行状态,当目标软件不为运行状态时,将多个所述文件特征作为所述目标软件对应的特征组;当目标软件为运行状态时,将多个所述行为特征作为所述目标软件对应的特征组,进而通过判断目标软件是否为运行状态,并根据情况选择合适的特征提取方法,可以提高恶意软件识别的准确性和全面性。
24、3、通过获取多个第二恶意软件样本对应的多个第二预设恶意特征组,并对多个所述第二预设恶意特征组进行预处理以得到多个第二预设恶意图像,从而能够使用多个所述第二预设恶意图像,对所述恶意特征判断模型进行模型调整,进而增加了恶意特征判断模型判断时的准确性。
1.一种基于图像的恶意软件检测方法,其特征在于,所述方法包括:
2.根据权利要求1所述的方法,其特征在于,所述获取所述目标软件对应的特征组,具体包括:
3.根据权利要求2所述的方法,其特征在于,在所述判断所述目标软件是否为运行状态之后,所述方法还包括:
4.根据权利要求1所述的方法,其特征在于,在所述获取恶意特征判断模型,通过所述恶意特征判断模型,对所述目标图像与恶意图像进行相似度计算,得到目标相似度值,所述恶意图像为目标恶意软件通过所述预处理得到的对应图像之前,需构建所述恶意特征判断模型,具体包括:
5.根据权利要求1所述的方法,其特征在于,在所述获取恶意特征判断模型,通过所述恶意特征判断模型,对所述目标图像与恶意图像进行相似度计算,得到目标相似度值,所述恶意图像为目标恶意样本通过所述预处理得到的对应图像之前,所述方法还包括:
6.根据权利要求1所述的方法,其特征在于,在所述若所述目标相似度值大于所述预设相似度值,判断所述目标软件为所述目标恶意软件之后,所述方法还包括:
7.根据权利要求1所述的方法,其特征在于,在所述若所述目标相似度值大于所述预设相似度值,判断所述目标软件为所述目标恶意软件之后,所述方法还包括:
8.一种基于图像的恶意软件检测装置,其特征在于,所述装置包括获取模块(21)以及处理模块(22),其中,
9.一种电子设备,其特征在于,包括处理器(301)、通信总线(302)、用户接口(303)、网络接口(304)以及存储器(305),所述存储器(305)用于存储指令,所述用户接口(303)和网络接口(304)用于给其他设备通信,所述处理器(301)用于执行所述存储器(305)中存储的指令,以使所述电子设备执行如权利要求1至7任意一项所述的方法。
10.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质存储有指令,当所述指令被执行时,执行如权利要求1至7任意一项所述的方法。
