맞춤기술찾기

이전대상기술

씨앤씨 제우스의 윈도우 API후킹 및 패킷 길이에 기반한 탐지 방법(Method for Detecting C and C Zeus Based on Windows API Hooking and Zeus Packet Length)

  • 기술번호 : KST2018004304
  • 담당센터 : 인천기술혁신센터
  • 전화번호 : 032-420-3580
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 C0026#C Zeus의 Windows API 후킹 및 패킷 길이에 기반한 탐지 방법이 개시된다. C0026#C Zeus의 Windows API 후킹 및 패킷 길이에 기반한 탐지 방법은, 패킷에서 제우스 바디(Zeus body) 크기를 산출하는 단계; 상기 제우스 바디 크기를 제1암호화 하여 특정 위치에 암호화된 정보를 저장하는 단계; 상기 제우스 바디 크기 및 암호화된 정보를 제2암호화 하는 단계; 상기 제2암호화를 통해 상기 제1암호화에 사용된 키(key)값을 추출하는 단계; 및 상기 추출된 키 값을 이용하여 암호화된 데이터의 감염여부를 판단하는 단계를 포함한다.
Int. CL G06F 21/56 (2013.01.01) H04L 29/06 (2006.01.01)
CPC G06F 21/56(2013.01) G06F 21/56(2013.01)
출원번호/일자 1020150168584 (2015.11.30)
출원인 인하대학교 산학협력단
등록번호/일자 10-1732972-0000 (2017.04.27)
공개번호/일자
공고번호/일자 (20170508) 문서열기
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 등록
심사진행상태 수리
심판사항
구분 신규
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2015.11.30)
심사청구항수 7

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 인하대학교 산학협력단 대한민국 인천광역시 미추홀구

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 김기창 대한민국 인천광역시 연수구
2 박철우 대한민국 인천광역시 동구
3 손지웅 대한민국 충청남도 천안시
4 황현기 대한민국 울산 남구

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 이원희 대한민국 서울특별시 강남구 테헤란로 ***, 성지하이츠빌딩*차 ***호 (역삼동)

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
1 인하대학교 산학협력단 인천광역시 미추홀구
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 [특허출원]특허출원서
[Patent Application] Patent Application
2015.11.30 수리 (Accepted) 1-1-2015-1166934-11
2 선행기술조사의뢰서
Request for Prior Art Search
2016.08.11 수리 (Accepted) 9-1-9999-9999999-89
3 출원인정보변경(경정)신고서
Notification of change of applicant's information
2016.09.05 수리 (Accepted) 4-1-2016-5127132-49
4 선행기술조사보고서
Report of Prior Art Search
2016.10.10 수리 (Accepted) 9-1-2016-0043015-35
5 의견제출통지서
Notification of reason for refusal
2016.11.29 발송처리완료 (Completion of Transmission) 9-5-2016-0858201-18
6 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2016.12.29 수리 (Accepted) 1-1-2016-1289878-82
7 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2016.12.29 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2016-1289919-66
8 등록결정서
Decision to grant
2017.04.24 발송처리완료 (Completion of Transmission) 9-5-2017-0291703-62
9 출원인정보변경(경정)신고서
Notification of change of applicant's information
2018.03.02 수리 (Accepted) 4-1-2018-5036549-31
10 출원인정보변경(경정)신고서
Notification of change of applicant's information
2018.12.27 수리 (Accepted) 4-1-2018-5266647-91
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1
사용자 명령어를 입력받는 입력부와 상기 입력부에서 입력받은 명령어에 따라 알고리즘을 수행하는 제어부 및 상기 제어부에서 산출된 데이터를 저장하는 저장부를 구비한 탐지 시스템에서 수행되는 씨앤씨(C0026#C) 제우스(Zeus)의 윈도우 에이피아이(API) 후킹 및 패킷 길이에 기반한 탐지 방법에 있어서,상기 제어부가 입력받은 해더와 바디로 구성된 사용자 명령의 리포트 패킷에서 제우스 바디(Zeus body) 크기를 산출하는 단계;상기 제어부가 상기 제우스 바디 크기를 제1암호화 하여 상기 저장부에 암호화된 정보를 저장하는 단계;상기 제어부가 상기 제우스 바디 크기 및 상기 저장부에 저장된 암호화된 정보를 제2암호화 하여 상기 제1암호화에 사용된 키(key)값을 추출하는 단계; 및 상기 제어부가 상기 제2암호화의 과정으로 추출된 키 값과 상기 저장부에 저장된 제1암호화에 따른 암호화 정보에 포함된 키 값을 비교하여, 상기 제1암호화에서 암호화된 정보와 상기 제2암호화에서 암호화된 정보를 포함하는 데이터의 감염여부를 판단하는 단계;를 포함하는 씨앤씨(C0026#C) 제우스(Zeus)의 윈도우 에이피아이(API) 후킹 및 패킷 길이에 기반한 탐지 방법
2 2
제 1 항에 있어서, 상기 데이터의 감염여부를 판단하는 단계 이후, 상기 탐지 시스템에서 상기 제우스에 감염되어 주소의 첫 바이트에 오피코드(opcode)가 변형된 에이피아이(API)를 추출하여 제우스를 탐지하는 단계를 더 포함하는 것을 특징으로 하는 씨앤씨(C0026#C) 제우스(Zeus)의 윈도우 에이피아이(API) 후킹 및 패킷 길이에 기반한 탐지 방법
3 3
제 1 항에 있어서,상기 제1암호화 및 제2암호화는 XOR 암호화인 것을 특징으로 하는 씨앤씨(C0026#C) 제우스(Zeus)의 윈도우 에이피아이(API) 후킹 및 패킷 길이에 기반한 탐지 방법
4 4
제 1 항에 있어서, 상기 제1암호화 하여 상기 저장부에 암호화된 정보는,상기 리포트 패킷에 포함된 암호문(Cipher Text)을 비주얼 디크립트(visualDecrypt)한 뒤 상기 리포트 패킷의 해더에서 21 내지 24번째 바이트의 내용이 상기 제우스 바디 크기에 대응하는 것을 특징으로 하는 씨앤씨(C0026#C) 제우스(Zeus)의 윈도우 에이피아이(API) 후킹 및 패킷 길이에 기반한 탐지 방법
5 5
제 1 항에 있어서, 상기 제우스 바디 크기는 플레인 텍스트(Plain Text)인 것을 특징으로 하는 씨앤씨(C0026#C) 제우스(Zeus)의 윈도우 에이피아이(API) 후킹 및 패킷 길이에 기반한 탐지 방법
6 6
제 1 항에 있어서, 상기 데이터의 감염여부를 판단하는 단계는, 상기 제1암호화에서 추출된 키와 상기 제2암호화에서 추출된 키가 동일한 경우, 제우스에 감염된 패킷으로 판단하는 것을 특징으로 하는 씨앤씨(C0026#C) 제우스(Zeus)의 윈도우 에이피아이(API) 후킹 및 패킷 길이에 기반한 탐지 방법
7 7
제 1 항 내지 제 6항 중 어느 한 항에 기재된 방법을 컴퓨터에서 실행시키기 위한 프로그램을 기록한 컴퓨터로 읽을 수 있는 기록매체
지정국 정보가 없습니다
패밀리정보가 없습니다
순번, 연구부처, 주관기관, 연구사업, 연구과제의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 국가R&D 연구정보 정보 표입니다.
순번 연구부처 주관기관 연구사업 연구과제
1 교육부 인하대학교 일반연구자지원 대용량 DDoS 공격 진원지의 실시간 역추적 기술 개발