KR20220080347A - 서버 모니터링 방법 및 장치 - Google Patents
서버 모니터링 방법 및 장치 Download PDFInfo
- Publication number
- KR20220080347A KR20220080347A KR1020200169362A KR20200169362A KR20220080347A KR 20220080347 A KR20220080347 A KR 20220080347A KR 1020200169362 A KR1020200169362 A KR 1020200169362A KR 20200169362 A KR20200169362 A KR 20200169362A KR 20220080347 A KR20220080347 A KR 20220080347A
- Authority
- KR
- South Korea
- Prior art keywords
- server
- processes
- thread
- target
- code
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/30—Authentication, i.e. establishing the identity or authorisation of security principals
- G06F21/31—User authentication
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/552—Detecting local intrusion or implementing counter-measures involving long-term monitoring or reporting
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/554—Detecting local intrusion or implementing counter-measures involving event detection and direct action
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Theoretical Computer Science (AREA)
- Software Systems (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Health & Medical Sciences (AREA)
- General Health & Medical Sciences (AREA)
- Virology (AREA)
- Debugging And Monitoring (AREA)
Abstract
Description
도 2는 실시예에 따른 서버 모니터링 장치를 설명하기 위한 블록도
도 3은 제1 실시예에 따른 서버 모니터링 방법을 설명하기 위한 흐름도
도 4는 제1 실시예에 따른 서버 모니터링 방법을 보다 상세히 설명하기 위한 흐름도
도 5는 타겟 프로세스를 검출하는 동작을 보다 상세히 설명하기 위한 흐름도
도 6은 타겟 프로세스의 실행 패턴을 나타내는 예시도
도 7은 제2 실시예에 따른 서버 모니터링 방법을 설명하기 위한 흐름도
도 8은 제2 실시예에 따른 서버 모니터링 방법을 보다 상세히 설명하기 위한 흐름도
도 9는 타겟 스레드를 검출하는 동작을 보다 상세히 설명하기 위한 흐름도
도 10은 타겟 스레드의 실행 패턴을 나타내는 예시도
도 11은 일 실시예에 따른 컴퓨팅 장치를 포함하는 컴퓨팅 환경을 예시하여 설명하기 위한 블록도
12: 컴퓨팅 장치
14: 프로세서
16: 컴퓨터 판독 가능 저장 매체
18: 통신 버스
20: 프로그램
22: 입출력 인터페이스
24: 입출력 장치
26: 네트워크 통신 인터페이스
100: 서버 모니터링 시스템
110: 서버 모니터링 장치
111: 획득부
113: 검출부
115: 전송부
120: 서버
Claims (12)
- 서버로부터 상기 서버에서 실행 중인 하나 이상의 프로세스에 대한 리스트를 획득하는 동작;
상기 서버로부터 상기 하나 이상의 프로세스 중 기 정의된 화이트리스트에 속하지 않는 프로세스 각각에 대응되는 프로그램 정보를 획득하는 동작;
상기 프로그램 정보에 기초하여, 상기 화이트리스트에 속하지 않는 프로세스 중 상기 서버에 대한 시스템 권한 및 다른 프로세스와 통신이 가능한 네트워크 통신 권한을 보유한 프로세스를 코드 인젝션(Code Injection)이 이루어진 타겟 프로세스로 검출하는 동작; 및
상기 타겟 프로세스의 코드 정보 중 적어도 일부를 포함하는 검출 결과를 상기 서버로 전송하는 동작을 포함하는, 서버 모니터링 방법. - 청구항 1항에 있어서,
상기 검출하는 동작은,
상기 화이트리스트에 속하지 않는 프로세스 중 읽기, 쓰기 및 실행 권한을 보유하고, 기 설정된 크기 이상의 메모리가 할당된 포괄적 호스트 프로세스(Generic Host Process)를 상기 시스템 권한 및 상기 네트워크 통신 권한을 받은 상기 타겟 프로세스로 검출하는, 서버 모니터링 방법. - 청구항 1항에 있어서,
상기 검출 결과는,
상기 검출된 타겟 프로세스에 할당된 메모리 상의 코드 영역에서의 덤프 파일(Dump File)을 포함하는, 서버 모니터링 방법. - 서버로부터 상기 서버에서 실행 중인 하나 이상의 프로세스에 대한 리스트를 획득하는 동작;
상기 서버로부터 상기 하나 이상의 프로세스 중 기 정의된 화이트리스트에 속하지 않는 프로세스 각각에 대응되는 프로그램 정보를 획득하는 동작;
상기 프로그램 정보에 기초하여, 상기 화이트리스트에 속하지 않는 프로세스에 속하는 복수의 스레드(Thread) 각각이 실행되는 영역 및 상기 복수의 스레드 각각이 보유한 권한을 기준으로 상기 복수의 스레드 중 코드 인젝션(Code Injection)이 이루어진 타겟 스레드를 검출하는 동작; 및
상기 타겟 스레드의 코드 정보 중 적어도 일부를 포함하는 검출 결과를 상기 서버로 전송하는 동작을 포함하는, 서버 모니터링 방법. - 청구항 4항에 있어서,
상기 검출하는 동작은,
상기 복수의 스레드 중 읽기, 쓰기 및 실행 권한을 보유하고, 각 스레드가 속한 프로세스와 대응되는 프로그램 파일의 코드 영역 외의 영역 상에서 실행되는 스레드를 상기 타겟 스레드로 검출하는, 서버 모니터링 방법. - 청구항 4항에 있어서,
상기 검출 결과는,
상기 검출된 타겟 스레드에 할당된 메모리 상의 영역에서의 덤프 파일(Dump File)을 포함하는, 서버 모니터링 방법. - 서버로부터 상기 서버에서 실행 중인 하나 이상의 프로세스에 대한 리스트를 획득하고, 상기 서버로부터 상기 하나 이상의 프로세스 중 기 정의된 화이트리스트에 속하지 않는 프로세스 각각에 대응되는 프로그램 정보를 획득하는 획득부;
상기 프로그램 정보에 기초하여, 상기 화이트리스트에 속하지 않는 프로세스 중 상기 서버에 대한 시스템 권한 및 다른 프로세스와 통신이 가능한 네트워크 통신 권한을 보유한 프로세스를 코드 인젝션(Code Injection)이 이루어진 타겟 프로세스로 검출하는 검출부; 및
상기 타겟 프로세스의 코드 정보 중 적어도 일부를 포함하는 검출 결과를 상기 서버로 전송하는 전송부를 포함하는, 서버 모니터링 장치. - 청구항 7항에 있어서,
상기 검출부는,
상기 화이트리스트에 속하지 않는 프로세스 중 읽기, 쓰기 및 실행 권한을 보유하고, 기 설정된 크기 이상의 메모리가 할당된 포괄적 호스트 프로세스(Generic Host Process)를 상기 시스템 권한 및 상기 네트워크 통신 권한을 받은 상기 타겟 프로세스로 검출하는, 서버 모니터링 장치. - 청구항 7항에 있어서,
상기 검출 결과는,
상기 검출된 타겟 프로세스에 할당된 메모리 상의 코드 영역에서의 덤프 파일(Dump File)을 포함하는, 서버 모니터링 장치. - 서버로부터 상기 서버에서 실행 중인 하나 이상의 프로세스에 대한 리스트를 획득하고, 상기 서버로부터 상기 하나 이상의 프로세스 중 기 정의된 화이트리스트에 속하지 않는 프로세스 각각에 대응되는 프로그램 정보를 획득하는 획득부;
상기 프로그램 정보에 기초하여, 상기 화이트리스트에 속하지 않는 프로세스에 속하는 복수의 스레드(Thread) 각각이 실행되는 영역 및 상기 복수의 스레드 각각이 보유한 권한을 기준으로 상기 복수의 스레드 중 코드 인젝션(Code Injection)이 이루어진 타겟 스레드를 검출하는 검출부; 및
상기 타겟 스레드의 코드 정보 중 적어도 일부를 포함하는 검출 결과를 상기 서버로 전송하는 전송부를 포함하는, 서버 모니터링 장치. - 청구항 10항에 있어서,
상기 검출부는,
상기 복수의 스레드 중 읽기, 쓰기 및 실행 권한을 보유하고, 각 스레드가 속한 프로세스와 대응되는 프로그램 파일의 코드 영역 외의 영역 상에서 실행되는 스레드를 상기 타겟 스레드로 검출하는, 서버 모니터링 장치. - 청구항 10항에 있어서,
상기 검출 결과는,
상기 검출된 타겟 스레드에 할당된 메모리 상의 영역에서의 덤프 파일(Dump File)을 포함하는, 서버 모니터링 장치.
Priority Applications (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| KR1020200169362A KR102463814B1 (ko) | 2020-12-07 | 2020-12-07 | 서버 모니터링 방법 및 장치 |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| KR1020200169362A KR102463814B1 (ko) | 2020-12-07 | 2020-12-07 | 서버 모니터링 방법 및 장치 |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| KR20220080347A true KR20220080347A (ko) | 2022-06-14 |
| KR102463814B1 KR102463814B1 (ko) | 2022-11-04 |
Family
ID=81980114
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| KR1020200169362A Active KR102463814B1 (ko) | 2020-12-07 | 2020-12-07 | 서버 모니터링 방법 및 장치 |
Country Status (1)
| Country | Link |
|---|---|
| KR (1) | KR102463814B1 (ko) |
Cited By (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN116451269A (zh) * | 2023-03-29 | 2023-07-18 | 北京华路时代信息技术股份有限公司 | 数据保护方法、装置、电子设备和可读存储介质 |
| KR20240119602A (ko) * | 2023-01-30 | 2024-08-06 | 국방과학연구소 | 보안 점검 방법 및 그 전자 장치 |
Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| KR20140035202A (ko) | 2012-09-13 | 2014-03-21 | 삼성테크윈 주식회사 | 모니터링 서버 및 모니터링 시스템 |
| KR20170096793A (ko) * | 2016-02-17 | 2017-08-25 | 동명대학교산학협력단 | 화이트 리스트를 이용한 에이전트 기반 보안위협 모니터링 시스템 |
-
2020
- 2020-12-07 KR KR1020200169362A patent/KR102463814B1/ko active Active
Patent Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| KR20140035202A (ko) | 2012-09-13 | 2014-03-21 | 삼성테크윈 주식회사 | 모니터링 서버 및 모니터링 시스템 |
| KR20170096793A (ko) * | 2016-02-17 | 2017-08-25 | 동명대학교산학협력단 | 화이트 리스트를 이용한 에이전트 기반 보안위협 모니터링 시스템 |
Non-Patent Citations (1)
| Title |
|---|
| Monnappa K A, "What Malware Authors Don't Want You to Know - Evasive Hollow Process Injection", Black Hat Asia 2017(2017.03.)* * |
Cited By (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| KR20240119602A (ko) * | 2023-01-30 | 2024-08-06 | 국방과학연구소 | 보안 점검 방법 및 그 전자 장치 |
| CN116451269A (zh) * | 2023-03-29 | 2023-07-18 | 北京华路时代信息技术股份有限公司 | 数据保护方法、装置、电子设备和可读存储介质 |
Also Published As
| Publication number | Publication date |
|---|---|
| KR102463814B1 (ko) | 2022-11-04 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US11714884B1 (en) | Systems and methods for establishing and managing computer network access privileges | |
| RU2571723C2 (ru) | Система и способ для снижения нагрузки на операционную систему при работе антивирусного приложения | |
| US10893068B1 (en) | Ransomware file modification prevention technique | |
| US8042186B1 (en) | System and method for detection of complex malware | |
| CN103842971B (zh) | 用于间接接口监视和垂线探测的系统和方法 | |
| US11983272B2 (en) | Method and system for detecting and preventing application privilege escalation attacks | |
| US8904537B2 (en) | Malware detection | |
| RU2645268C2 (ru) | Сложное классифицирование для выявления вредоносных программ | |
| CN102651061B (zh) | 用于检测复杂恶意软件的系统和方法 | |
| CN107851155B (zh) | 用于跨越多个软件实体跟踪恶意行为的系统及方法 | |
| US8434151B1 (en) | Detecting malicious software | |
| US20130042294A1 (en) | Identifying application reputation based on resource accesses | |
| US8984629B2 (en) | Apparatus and method for preemptively protecting against malicious code by selective virtualization | |
| KR101565590B1 (ko) | 역할기반 접근통제 및 인가된 파일 리스트를 통한 파일접근 통제 통합 시스템 | |
| US10339307B2 (en) | Intrusion detection system in a device comprising a first operating system and a second operating system | |
| US12314405B2 (en) | Managing the loading of sensitive modules | |
| KR102463814B1 (ko) | 서버 모니터링 방법 및 장치 | |
| EP2881883B1 (en) | System and method for reducing load on an operating system when executing antivirus operations | |
| US8499351B1 (en) | Isolated security monitoring system | |
| KR100704721B1 (ko) | 실시간 감시를 통한 컴퓨터 보호 방법 및 이에 따라 보호되는 컴퓨터 보호 시스템과 실행가능한 파일이 보호되는 시스템 | |
| US9785775B1 (en) | Malware management | |
| Gilbert et al. | Dymo: Tracking dynamic code identity | |
| KR20230169268A (ko) | 사이버 보안 공격에 대한 엔드포인트 탐지 및 대응 | |
| RU2595510C1 (ru) | Способ исключения процессов из антивирусной проверки на основании данных о файле | |
| HK1247296B (zh) | 用於跨越多个软件实体跟踪恶意行为的系统及方法 |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| PA0109 | Patent application |
St.27 status event code: A-0-1-A10-A12-nap-PA0109 |
|
| PA0201 | Request for examination |
St.27 status event code: A-1-2-D10-D11-exm-PA0201 |
|
| PE0902 | Notice of grounds for rejection |
St.27 status event code: A-1-2-D10-D21-exm-PE0902 |
|
| E13-X000 | Pre-grant limitation requested |
St.27 status event code: A-2-3-E10-E13-lim-X000 |
|
| P11-X000 | Amendment of application requested |
St.27 status event code: A-2-2-P10-P11-nap-X000 |
|
| P13-X000 | Application amended |
St.27 status event code: A-2-2-P10-P13-nap-X000 |
|
| R17-X000 | Change to representative recorded |
St.27 status event code: A-3-3-R10-R17-oth-X000 |
|
| PG1501 | Laying open of application |
St.27 status event code: A-1-1-Q10-Q12-nap-PG1501 |
|
| E701 | Decision to grant or registration of patent right | ||
| PE0701 | Decision of registration |
St.27 status event code: A-1-2-D10-D22-exm-PE0701 |
|
| GRNT | Written decision to grant | ||
| PR0701 | Registration of establishment |
St.27 status event code: A-2-4-F10-F11-exm-PR0701 |
|
| PR1002 | Payment of registration fee |
St.27 status event code: A-2-2-U10-U11-oth-PR1002 Fee payment year number: 1 |
|
| PG1601 | Publication of registration |
St.27 status event code: A-4-4-Q10-Q13-nap-PG1601 |
|
| PR1001 | Payment of annual fee |
St.27 status event code: A-4-4-U10-U11-oth-PR1001 Fee payment year number: 4 |
|
| U11 | Full renewal or maintenance fee paid |
Free format text: ST27 STATUS EVENT CODE: A-4-4-U10-U11-OTH-PR1001 (AS PROVIDED BY THE NATIONAL OFFICE) Year of fee payment: 4 |
|
| R18 | Changes to party contact information recorded |
Free format text: ST27 STATUS EVENT CODE: A-5-5-R10-R18-OTH-X000 (AS PROVIDED BY THE NATIONAL OFFICE) |
|
| R18-X000 | Changes to party contact information recorded |
St.27 status event code: A-5-5-R10-R18-oth-X000 |