출원번호 : 10-2019-0038455 (출원일: 2019-04-02)
등록번호 : 10-2201268 (등록일: 2021-01-05)
특허권자 : 충남대학교산학협력단
요약 : 상술한 목적을 달성하기 위한 본 발명에 따른 로그기반 변종 악성 코드 탐지 시스템은 정상 프로그램에 대한 로그가 저장되어 있는 정상 프로그램 데이터베이스; 임의의 시스템에서 특정기간 축적된 로그가 저장되는 검사대상 데이터베이스; 상기 정상 프로그램 데이터베이스에 저장된 로그를 기반으로 악성코드 특징 행위 정보를 추출해내는 악성코드 행위 분석기; 및 상기 악성코드 특징 행위 정보를 이용하여 상기 검사대상 데이터베이스로부터 변종 악성코드 흔적을 탐지하는 변종 악성코드 탐지기;를 포함하여 로그를 이용하여 악성코드의 특징 행위 정보를 추출하기 때문에, 이를 활용하면 임의의 시스템으로부터 특정기간 동안 축적된 로그로부터 그 기간 동안 실행된 변종 악성코드를 탐지할 수 있다는 효과가 있다.
대표청구항 : 정상 프로그램에 대한 로그가 저장되어 있는 정상 프로그램 데이터베이스;임의의 시스템에서 특정기간 축적된 로그가 저장되는 검사대상 데이터베이스;악성코드의 행위를 분석하여, 악성코드 특징 행위 정보 및 부수적인 행위 정보를 추출하는 악성코드 행위 분석기; 및상기 악성코드 행위 정보를 이용하여 상기 검사대상 데이터베이스로부터 변종 악성코드 흔적을 탐지하는 변종 악성코드 탐지기;를 포함하고,상기 악성코드 행위 분석기는,악성코드의 실행 로그를 분석하여 행위 대상이 있는 행위 유형과, 행위 대상이 없는 행위 유형을 분별하여 상기 행위 대상이 있는 행위 유형의 경우, 행위 유형 및 행위 대상에 대한 정보를 추출하여 특징 행위 정보 추출기로 전달하고, 상기 행위 대상이 없는 행위 유형 행위 유형 대한 정보인 부수적인 행위 정보를 부수적인 행위 비교부로 전달하는 로그 분석기; 및상기 행위 대상이 있는 행위 유형의 행위 유형 및 행위 대상에 대한 정보를 기초로 악성코드의 특징 행위 정보를 추출하는 특징 행위 정보 추출기;를 포함하며,상기 변종 악성코드 탐지기는상기 특징 행위 정보 추출기로부터 악성코드의 특징 행위 정보를 전달받아, 상기 검사대상 데이터베이스에 악성코드의 특징 행위 정보에 기초한 질의를 수행하여 변종 의심 프로그램을 식별하는 특징 행위 정보 질의기; 및상기 로그 분석기로부터 상기 부수적인 행위 정보를 전달받아, 상기 변종 의심 프로그램에 대하여 상기 부수적인 행위 정보를 기초한 질의를 수행하여 오탐을 제거하는 부수적인 행위 비교부;를 포함하는 로그 기반 변종 악성 코드 탐지 시스템.
상세링크 : http://newsd.wips.co.kr/wipslink/api/dkrdshtm.wips?skey=3521032001147





