맞춤기술찾기

이전대상기술

커널 자료구조 특성에 기반한 악성코드 탐지 시스템 및 그의 제어 방법(SYSTEM FOR DETECTING MALWARE CODE BASED ON KERNEL DATA STRUCTURE AND CONTROL METHOD THEREOF)

  • 기술번호 : KST2017014199
  • 담당센터 : 대전기술혁신센터
  • 전화번호 : 042-610-2279
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 본 발명에 따른 악성코드 탐지 시스템은, 임의의 호스트에서 사용되는 커널 자료구조에 대해, 자료구조 그래프(Data Structure Graph) 및 커널 스냅샷(Kernel Snapshot) 중 적어도 하나와 관련된 정보를 추출하는 자료구조 추출모듈, 상기 추출된 정보를 이용하여, 상기 호스트에 사용되는 커널 자료구조의 불변량과 관련된 정보를 생성하는 불변량 생성모듈, 추출된 불변량이 기 설정된 불변량 범위에 포함되는지 여부를 판단하고, 상기 판단결과에 근거하여 상기 호스트의 정상 작동 여부를 판단하는 모니터링 모듈을 포함하는 것을 특징으로 한다.
Int. CL G06F 21/56 (2016.03.27) G06F 21/50 (2016.03.27) G06F 9/455 (2016.03.27)
CPC G06F 21/566(2013.01) G06F 21/566(2013.01) G06F 21/566(2013.01) G06F 21/566(2013.01)
출원번호/일자 1020160022075 (2016.02.24)
출원인 국방과학연구소
등록번호/일자
공개번호/일자 10-2017-0099689 (2017.09.01) 문서열기
공고번호/일자 문서열기
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 등록
심사진행상태 수리
심판사항
구분 신규
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2016.02.24)
심사청구항수 9

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 국방과학연구소 대한민국 대전광역시 유성구

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 홍진표 대한민국 서울특별시 송파구
2 윤여정 대한민국 인천광역시 계양구
3 유찬곤 대한민국 서울특별시 노원구
4 윤호상 대한민국 서울특별시 강동구
5 강병훈 미국 대전광역시 유성구
6 김종환 대한민국 경기도 수원시 장안구
7 이재혁 대한민국 대전광역시 유성구
8 정동재 대한민국 대구광역시 수성구

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 박장원 대한민국 서울특별시 강남구 강남대로 ***, *층~*층 (논현동, 비너스빌딩)(박장원특허법률사무소)

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
1 국방과학연구소 대전광역시 유성구
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 [특허출원]특허출원서
[Patent Application] Patent Application
2016.02.24 수리 (Accepted) 1-1-2016-0183181-92
2 의견제출통지서
Notification of reason for refusal
2017.05.01 발송처리완료 (Completion of Transmission) 9-5-2017-0313774-09
3 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2017.07.03 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2017-0636460-63
4 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2017.07.03 수리 (Accepted) 1-1-2017-0636452-08
5 거절결정서
Decision to Refuse a Patent
2017.10.30 발송처리완료 (Completion of Transmission) 9-5-2017-0752250-16
6 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2017.11.29 수리 (Accepted) 1-1-2017-1193780-78
7 [명세서등 보정]보정서(재심사)
Amendment to Description, etc(Reexamination)
2017.11.29 보정승인 (Acceptance of amendment) 1-1-2017-1193787-97
8 등록결정서
Decision to Grant Registration
2017.12.19 발송처리완료 (Completion of Transmission) 9-5-2017-0889243-75
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1
임의의 호스트에서 사용되는 커널 자료구조에 대해, 자료구조 그래프(Data Structure Graph) 및 커널 스냅샷(Kernel Snapshot) 중 적어도 하나와 관련된 정보를 추출하는 자료구조 추출모듈;상기 추출된 정보를 이용하여, 상기 호스트에 사용되는 커널 자료구조의 불변량과 관련된 정보를 생성하는 불변량 생성모듈;추출된 불변량이 기 설정된 불변량 범위에 포함되는지 여부를 판단하고,상기 판단결과에 근거하여, 상기 호스트의 정상 작동 여부를 판단하는 모니터링 모듈을 포함하고,상기 자료구조 추출모듈은,상기 호스트의 커널에 포함된 소스코드로부터 자료구조 정의(Data Structure Definition)와 관련된 정보를 추출하고,상기 자료구조 정의, 상기 커널에 포함된 복수의 데이터 구조체 중 루트 심볼(Root Symbol) 및 상기 커널 스냅샷 중 적어도 하나와 관련된 정보를 이용하여, 상기 자료구조 그래프를 생성하고,상기 생성된 자료구조 그래프를 이용하여, 상기 커널에 포함된 복수의 데이터 구조체 중 루트 심볼(Root Symbol)부터 트래버싱함으로써, 상기 커널 자료구조의 값에 대한 트레이스(trace)를 추출하는 추출 과정을 반복적으로 수행하고,상기 복수의 데이터 구조체에 포함된 포인터가 범용 포인터인 경우, 상기 소스코드에 대해 분석을 수행함으로써, 상기 범용 포인터에 대응되는 데이터 타입과 관련된 후보군 리스트를 생성하고,생성된 후보군 리스트를 이용하여, 상기 범용 포인터에 대응되는 트레이스를 추가적으로 추출하고,상기 불변량 생성모듈은,상기 추출된 트레이스를 이용하여, 상기 불변량과 관련된 정보를 생성하고,상기 모니터링 모듈은,상기 자료구조 그래프, 커널 스냅샷 및 불변량을 이용하여, 상기 호스트의 물리 메모리를 트래버싱함으로써, 각 자료구조로부터 추출된 불변량 값들이 미리 설정된 불변량 범위를 벗어나는지 판단하고,미리 설정된 불변량 범위를 벗어나는 값들이 검출되면, 상기 호스트를 정지시키거나, 호스트의 운영자에게 경고 메시지를 전송하는 것을 특징으로 하는 악성코드 탐지 시스템
2 2
제1항에 있어서,상기 자료구조 추출모듈은,가상머신 내부분석 기법(VMI)을 이용하여, 상기 호스트의 메모리를 덤프함으로써 상기 커널 스냅샷을 추출하는 것을 특징으로 하는 악성코드 탐지 시스템
3 3
삭제
4 4
제1항에 있어서,상기 루트 심볼은 리스트의 형태로 상호 연결된 상기 복수의 데이터 구조체 중 고정된 출발점에 대한 정보에 대응되는 것을 특징으로 하는 악성코드 탐지 시스템
5 5
제4항에 있어서, 상기 복수의 데이터 구조체는 각각 연결대상인 데이터 구조체와 관련된 포인터를 포함하여 형성되는 것을 특징으로 하는 악성코드 탐지 시스템
6 6
제5항에 있어서,상기 자료구조 추출모듈은,상기 루트 심볼과 관련된 정보를 이용하여, 상기 생성된 자료구조 그래프와 관련된 복수의 데이터 구조체에 대해 트레이스(Trace)를 생성하는 것을 특징으로 하는 악성코드 탐지 시스템
7 7
삭제
8 8
삭제
9 9
제1항에 있어서,상기 자료구조 추출모듈은,상기 호스트의 물리 메모리를 분석하여, 상기 범용 포인터에 대응되는 자료구조의 시그니쳐와 관련된 정보를 추출하고,상기 추출된 시그니쳐에 근거하여 상기 트레이스를 생성하는 것을 특징으로 하는 악성코드 탐지 시스템
10 10
제1항에 있어서,상기 불변량 생성모듈은,상기 자료구조 추출모듈에서 추출된 자료구조 그래프 및 커널 스냅샷과 관련된 정보에, 머신러닝 기법을 적용하여 불변량을 생성하는 것을 특징으로 하는 악성코드 탐지 시스템
11 11
제10항에 있어서,상기 머신러닝 기법은 Daikon 프로그램을 포함하는 것을 특징으로 하는 악성코드 탐지 시스템
12 12
제1항에 있어서,상기 모니터링 모듈은,상기 호스트가 정상이 아닌 것으로 판단되면, 상기 호스트를 정지시키거나,상기 호스트의 운영자에게 경고 메시지를 전송하는 것을 특징으로 하는 악성코드 탐지 시스템
지정국 정보가 없습니다
패밀리정보가 없습니다
국가 R&D 정보가 없습니다.