맞춤기술찾기

이전대상기술

실행압축 특성을 이용한 악성코드 탐지장치 및 그 방법

  • 기술번호 : KST2015085043
  • 담당센터 : 대전기술혁신센터
  • 전화번호 : 042-610-2279
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 본 발명은 실행압축 특성을 이용한 악성코드 탐지장치 및 그 방법에 관한 것이다. 본 발명에 따른 실행압축 특성을 이용한 악성코드 탐지장치 및 그 방법은, 대상파일의 파일 헤더를 분석하여, 실행압축 여부를 판단하고, 대상 파일이 실행압축된 경우, 압축방법을 헤더 분석과 압축방법의 시그니처를 이용한 분석 방법을 이용하여 압축방법을 검출한다. 실행압축에 사용된 압축방법을 악성코드 압축용 압축방법 데이터베이스와 비교하여, 대상파일의 악성코드 여부를 판단한다. 따라서, 실행 압축된 악성코드의 경우에도 압축해제 없이 악성코드 여부를 판단할 수 있다.멜웨어, 악성코드, 악성코드탐지, 압축방법검출, 실행압축, PE 헤더
Int. CL G06F 9/06 (2006.01) G06F 21/20 (2006.01) G06F 11/28 (2006.01)
CPC G06F 11/28(2013.01) G06F 11/28(2013.01) G06F 11/28(2013.01) G06F 11/28(2013.01) G06F 11/28(2013.01) G06F 11/28(2013.01)
출원번호/일자 1020080131717 (2008.12.22)
출원인 한국전자통신연구원
등록번호/일자 10-1110308-0000 (2012.01.19)
공개번호/일자 10-2010-0073126 (2010.07.01) 문서열기
공고번호/일자 (20120215) 문서열기
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 등록
심사진행상태 수리
심판사항
구분 신규
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2009.03.27)
심사청구항수 6

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 한국전자통신연구원 대한민국 대전광역시 유성구

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 윤승용 대한민국 대전 서구
2 김병구 대한민국 대전 유성구
3 최양서 대한민국 대전 유성구
4 김대원 대한민국 대전 유성구
5 김익균 대한민국 대전 유성구
6 오진태 대한민국 대전 유성구
7 장종수 대한민국 대전 유성구
8 조현숙 대한민국 대전광역시 유성구

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 박병창 대한민국 서울특별시 강남구 테헤란로*길 *, 동주빌딩 *층 팍스국제특허법률사무소 (역삼동)

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
1 유넷시스템주식회사 서울특별시 영등포구
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 [특허출원]특허출원서
[Patent Application] Patent Application
2008.12.22 수리 (Accepted) 1-1-2008-0881073-76
2 청구범위 제출유예 안내서
Notification for Deferment of Submission of Claims
2009.01.07 발송처리완료 (Completion of Transmission) 1-5-2009-0001383-46
3 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2009.03.24 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2009-0177665-50
4 [심사청구]심사청구(우선심사신청)서
[Request for Examination] Request for Examination (Request for Preferential Examination)
2009.03.27 수리 (Accepted) 1-1-2009-0186701-17
5 출원인정보변경(경정)신고서
Notification of change of applicant's information
2009.08.04 수리 (Accepted) 4-1-2009-5150899-36
6 선행기술조사의뢰서
Request for Prior Art Search
2010.05.07 수리 (Accepted) 9-1-9999-9999999-89
7 선행기술조사보고서
Report of Prior Art Search
2010.06.17 수리 (Accepted) 9-1-2010-0038401-10
8 의견제출통지서
Notification of reason for refusal
2010.10.26 발송처리완료 (Completion of Transmission) 9-5-2010-0480518-47
9 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2010.12.09 수리 (Accepted) 1-1-2010-0812055-17
10 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2010.12.09 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2010-0812058-43
11 의견제출통지서
Notification of reason for refusal
2011.05.11 발송처리완료 (Completion of Transmission) 9-5-2011-0251318-42
12 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2011.07.11 수리 (Accepted) 1-1-2011-0530290-27
13 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2011.07.11 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2011-0530289-81
14 등록결정서
Decision to grant
2011.11.30 발송처리완료 (Completion of Transmission) 9-5-2011-0704800-41
15 출원인정보변경(경정)신고서
Notification of change of applicant's information
2015.02.02 수리 (Accepted) 4-1-2015-0006137-44
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1
검사 대상 파일의 파일헤더에 PE 파일임을 식별하는 PE 시그니처를 포함하는지 검사하는 PE 파일 판단부;상기 파일헤더에 상기 PE 시그니처가 포함될 때, 상기 파일헤더의 섹션헤더에서 실행압축 여부 및 압축방법을 검출하는 압축방법 검출부; 악성코드가 아닌 정상코드에만 사용되는 압축방법을 저장한 제1리스트를 포함하고, 검사 대상인 상기 파일의 압축방법이 상기 제1리스트에 포함되는지 비교하여 상기 파일의 악성코드 여부를 판단하는 제1악성코드 판단부;악성코드에만 사용되는 압축방법을 저장하는 제2리스트를 포함하고, 상기 파일의 압축방법이 상기 제1 리스트에 포함되지 않으면, 상기 제2리스트에 포함되는지 비교하여 상기 파일의 악성코드 여부를 판단하는 제2악성코드 판단부; 및악성코드 및 정상코드 모두에 사용되는 압축방법을 저장하는 제3리스트를 포함하고, 상기 파일의 압축방법이 상기 제1 리스트와 제2 리스트 모두에 포함되지 않으면, 상기 제3리스트에 포함되는지 비교하고, 상기 파일의 압축방법이 상기 제3 리스트에 포함되면, 압축방법, 파일의 MD5값, 파일크기 및 악성코드 플래그를 포함하는 제2 데이터베이스로부터 상기 파일의 MD5 및 파일크기를 추출하여 상기 제3리스트 데이터베이스와 비교하여 상기 파일의 악성코드 여부를 판단하는 제3 악성코드 판단부;를 포함하는 실행압축 특성을 이용한 악성코드 탐지장치
2 2
제 1항에 있어서,상기 압축방법 검출부는, 상기 섹션헤더에서 섹션이름 및 특성항목을 추출한 후, 추출된 상기 섹션이름이 상기 악성 코드에 사용되지 않은 압축방법에서 사용되는 섹션이름인지 검사하고, 상기 특성항목이 쓰기 및 실행가능으로 설정되었는지 검사하여 상기 압축방법을 검출하는 섹션헤더 분석부;를 더 포함하는 실행압축 특성을 이용한 악성코드 탐지장치
3 3
제 1항에 있어서,상기 압축방법 검출부는, 상기 파일헤더에 압축방법별 고유의 시그니처를 포함하는지 검사하여 상기 압축방법을 검출하는 시그니처 검색부;를 더 포함하는 실행압축 특성을 이용한 악성코드 탐지장치
4 4
삭제
5 5
삭제
6 6
악성코드 검사장치의 PE 파일 판단부가, 검사 대상 파일의 파일헤더로부터 PE 파일임을 식별하는 PE 시그니처를 포함하는지 검사하는 단계;상기 파일헤더에 상기 PE 시그니처가 포함될 때, 압축방법 검출부가 상기 파일헤더의 섹션헤더에서 압축 여부와 압축방법을 검출하는 단계;제1악성코드 판단부가, 상기 파일의 압축방법이 기 저장된 제1리스트에 포함되는지 비교하여 상기 파일의 악성코드 여부를 판단하는 단계;상기 파일의 압축방법이 상기 제1 리스트에 포함되지 않으면, 제2악성코드 판단부가, 상기 파일의 압축방법이 악성코드에만 사용되는 압축방법을 저장하는 제2리스트에 포함되는지 비교하여 상기 파일의 악성코드 여부를 판단하는 단계; 및 상기 파일의 압축방법이 상기 제 1 리스트와 상기 제 2 리스트 어느 것에도 포함되지 않는 경우, 제 3 악성코드 판단부가 상기 파일의 압축방법이 제 3리스트에 포함되는지 비교하고, 만약 포함된다면 파일의 MD5 및 파일크기를 추출하고, 압축방법, MD5값, 파일크기 및 악성코드 플래그를 포함하는 제3리스트 데이터베이스와 비교하여 상기 파일의 악성코드 여부를 판단하는 단계;를 포함하는 실행압축 특성을 이용한 악성코드 탐지 방법
7 7
제 6항에 있어서,상기 섹션헤더에서 압축방법을 검출할 수 없을 때, 상기 압축방법 검출부가 상기 섹션헤더에서 섹션이름 및 특성항목을 추출하여 상기 섹션이름을 상기 악성 코드에 사용되지 않은 압축방법에 사용되는 섹션이름과 비교하고, 상기 특성항목이 쓰기 및 실행가능으로 설정되었는지를 검사하여 상기 파일의 압축방법을 검출하는 단계;를 더 포함하는 실행압축 특성을 이용한 악성코드 탐지방법
8 8
제 7항에 있어서,상기 섹션이름 및 특성 항목을 추출하여 압축방법을 판단할 수 없을 때, 상기 압축방법 검출부가 상기 섹션헤더에 압축방법별 고유의 시그니처를 포함하는지 검사하여 압축방법을 검출하는 단계;를 더 포함하는 실행압축 특성을 이용한 악성코드 탐지방법
9 9
삭제
10 10
삭제
지정국 정보가 없습니다
패밀리정보가 없습니다
순번, 연구부처, 주관기관, 연구사업, 연구과제의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 국가R&D 연구정보 정보 표입니다.
순번 연구부처 주관기관 연구사업 연구과제
1 지식경제부 한국전자통신연구원 IT성장동력기술개발 Network 위협의 Zero-Day Attack 대응을 위한 실시간 공격 Signature 생성 및 관리 기술개발