发明公开
- 专利标题: 一种基于eBPF技术的行为特征裁决方法及装置
-
申请号: CN202211310763.7申请日: 2022-10-25
-
公开(公告)号: CN115766101A公开(公告)日: 2023-03-07
- 发明人: 张帅 , 扈红超 , 沈娟 , 程国振 , 刘文彦 , 史雪静 , 商珂 , 孔飞 , 仝玉 , 刘明
- 申请人: 中国人民解放军战略支援部队信息工程大学 , 网络通信与安全紫金山实验室
- 申请人地址: 河南省郑州市高新区科学大道62号;
- 专利权人: 中国人民解放军战略支援部队信息工程大学,网络通信与安全紫金山实验室
- 当前专利权人: 中国人民解放军战略支援部队信息工程大学,网络通信与安全紫金山实验室
- 当前专利权人地址: 河南省郑州市高新区科学大道62号;
- 代理机构: 郑州大通专利商标代理有限公司
- 代理商 刘莹莹
- 主分类号: H04L9/40
- IPC分类号: H04L9/40 ; G06F21/57 ; G06F21/55 ; G06F21/56
摘要:
本发明提供一种基于eBPF技术的行为特征裁决方法及装置。该方法包括:针对并行运行系统编写eBPF监控程序,通过eBPF技术将eBPF监控程序挂载到并行运行系统中对应的内核态和用户态挂载点上;当执行体在运行中触发已挂载的eBPF监控程序时,eBPF监控程序获取执行体的运行状态数据;在用户态通过eBPF Maps接收eBPF监控程序获取的执行体的运行状态数据,通过预置规则对收集到的运行状态数据进行预处理,最终形成执行体的行为特征;在收集到多个执行体的行为特征后,通过运行状态的锚点对多个执行体的行为特征进行同步,接着通过策略裁决比对多个执行体的行为特征来发现疑似的攻击行为。通过eBPF技术能够以极低开销获取运行时状态并据此发现疑似攻击行为。