[發(fā)明專利]一種跨站漏洞掃描方法及系統(tǒng)在審
| 申請?zhí)枺?/td> | 201510046908.0 | 申請日: | 2015-01-29 |
| 公開(公告)號: | CN104683328A | 公開(公告)日: | 2015-06-03 |
| 發(fā)明(設(shè)計(jì))人: | 何永強(qiáng);鄧易;陳川 | 申請(專利權(quán))人: | 興華永恒(北京)科技有限責(zé)任公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京中企鴻陽知識產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11487 | 代理人: | 劉葛;郭鴻雁 |
| 地址: | 100097 北京市海*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 漏洞 掃描 方法 系統(tǒng) | ||
1.一種跨站漏洞掃描方法,其特征在于,包括如下步驟:
對目標(biāo)站點(diǎn)的全站或單頁面的鏈接進(jìn)行爬取;
對爬取得到的鏈接以預(yù)設(shè)條件進(jìn)行過濾,以得到多個(gè)潛在跨站漏洞鏈接;
采用攻擊向量對每個(gè)所述潛在跨站漏洞鏈接進(jìn)行模糊測試;
在模糊測試過程中,采用瀏覽器內(nèi)核對每個(gè)所述潛在跨站漏洞鏈接的網(wǎng)頁源碼進(jìn)行動(dòng)態(tài)解析,以判斷所述潛在跨站漏洞鏈接是否存在跨站漏洞;
將存在跨站漏洞的鏈接和對應(yīng)加載的攻擊向量保存至數(shù)據(jù)庫。
2.如權(quán)利要求1所述的跨站漏洞掃描方法,其特征在于,對爬取得到的鏈接以域名字段進(jìn)行分組保存。
3.如權(quán)利要求1所述的跨站漏洞掃描方法,其特征在于,所述預(yù)設(shè)條件包括:重復(fù)功能鏈接、不具有可控輸入點(diǎn)的鏈接、不屬于目標(biāo)站點(diǎn)的鏈接,
過濾掉符合所述預(yù)設(shè)條件的鏈接,將剩余鏈接設(shè)為潛在跨站漏洞鏈接。
4.如權(quán)利要求1所述的跨站漏洞掃描方法,其特征在于,對每個(gè)所述潛在跨站漏洞鏈接,采用攻擊向量從攻擊向量規(guī)則庫選取對應(yīng)的測試規(guī)則進(jìn)行模糊測試,直至瀏覽器內(nèi)核判斷所述潛在跨站漏洞鏈接存在跨站漏洞,將存在跨站漏洞的鏈接和對應(yīng)加載的攻擊向量保存至數(shù)據(jù)庫;
如果所述潛在跨站漏洞鏈接在經(jīng)過攻擊向量規(guī)則庫中的所有測試規(guī)則的模糊測試后,所述瀏覽器內(nèi)核仍判斷所述潛在跨站漏洞鏈接不存在跨站漏洞,則結(jié)束對該潛在漏洞連接的模糊測試,將該不存在跨站漏洞的鏈接保存至數(shù)據(jù)庫;
其中,攻擊向量對所述潛在跨站漏洞鏈接進(jìn)行模糊測試,包括:偽造并向所述潛在跨站漏洞鏈接發(fā)送帶有攻擊向量請求,當(dāng)所述瀏覽器內(nèi)核判斷所述潛在跨站漏洞鏈接存在跨站漏洞時(shí),則停止模糊測試,否則從所述攻擊向量規(guī)則庫中選擇下一條測試規(guī)則對該潛在跨站漏洞鏈接進(jìn)行模糊測試。
5.如權(quán)利要求1-4任一項(xiàng)所述的跨站漏洞掃描方法,其特征在于,還包括如下步驟:模糊測試過程結(jié)束后,根據(jù)模糊測試結(jié)果生成檢測報(bào)告,其中,所述檢測報(bào)告包括:存在跨站漏洞的鏈接和對應(yīng)加載的攻擊向量,不存在跨站漏洞的鏈接。
6.一種跨站漏洞掃描系統(tǒng),其特征在于,包括:
網(wǎng)頁爬蟲模塊,用于對目標(biāo)站點(diǎn)的全站或單頁面的鏈接進(jìn)行爬取;
鏈接過濾試探模塊,用于對爬取得到的鏈接以預(yù)設(shè)條件進(jìn)行過濾,以得到多個(gè)潛在跨站漏洞鏈接;
攻擊向量測試模塊,用于采用攻擊向量從內(nèi)置的攻擊向量規(guī)則庫中選取對應(yīng)的測試規(guī)則,對每個(gè)所述潛在跨站漏洞鏈接進(jìn)行模糊測試;
瀏覽器內(nèi)核,用于在模糊測試過程中對每個(gè)所述潛在跨站漏洞鏈接的網(wǎng)頁源碼進(jìn)行動(dòng)態(tài)解析,以判斷所述潛在跨站漏洞鏈接是否存在跨站漏洞;
數(shù)據(jù)庫,用于存儲存在跨站漏洞的鏈接和對應(yīng)加載的攻擊向量。
7.如權(quán)利要求6所述的跨站漏洞掃描系統(tǒng),其特征在于,所述網(wǎng)頁爬蟲模塊還用于對爬取得到的鏈接以域名字段進(jìn)行分組保存。
8.如權(quán)利要求6所述的跨站漏洞掃描系統(tǒng),其特征在于,所述預(yù)設(shè)條件包括:重復(fù)功能鏈接、不具有可控輸入點(diǎn)的鏈接、不屬于目標(biāo)站點(diǎn)的鏈接,
所述鏈接過濾試探模塊過濾掉符合所述預(yù)設(shè)條件的鏈接,將剩余鏈接設(shè)為潛在跨站漏洞鏈接。
9.如權(quán)利要求6所述的跨站漏洞掃描系統(tǒng),其特征在于,對每個(gè)所述潛在跨站漏洞鏈接,所述攻擊向量測試模塊采用攻擊向量從攻擊向量規(guī)則庫中選取對應(yīng)的測試規(guī)則進(jìn)行模糊測試,直至所述瀏覽器內(nèi)核判斷所述潛在跨站漏洞鏈接存在跨站漏洞,將存在跨站漏洞的鏈接和對應(yīng)加載的攻擊向量保存至數(shù)據(jù)庫;
如果所述潛在跨站漏洞鏈接在經(jīng)過攻擊向量規(guī)則庫中的所有測試規(guī)則的模糊測試后,所述瀏覽器內(nèi)核仍判斷所述潛在跨站漏洞鏈接不存在跨站漏洞,則所述攻擊向量測試模塊結(jié)束對該潛在漏洞連接的模糊測試,將該不存在跨站漏洞的鏈接保存至數(shù)據(jù)庫;
其中,所述攻擊向量測試模塊采用攻擊向量對所述潛在跨站漏洞鏈接進(jìn)行模糊測試,包括:偽造并向所述潛在跨站漏洞鏈接發(fā)送帶有攻擊向量請求,當(dāng)所述瀏覽器內(nèi)核判斷所述潛在跨站漏洞鏈接存在跨站漏洞時(shí),則停止模糊測試,否則從所述攻擊向量規(guī)則庫中選擇下一條測試規(guī)則對該潛在跨站漏洞鏈接進(jìn)行模糊測試。
10.如權(quán)利要求6-9任一項(xiàng)所述的跨站漏洞掃描系統(tǒng),其特征在于,還包括:
報(bào)告生成模塊,用于在所述攻擊向量測試模塊模糊測試過程結(jié)束后,根據(jù)模糊測試結(jié)果生成檢測報(bào)告,其中,所述檢測報(bào)告包括:存在跨站漏洞的鏈接和對應(yīng)加載的攻擊向量,不存在跨站漏洞的鏈接。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于興華永恒(北京)科技有限責(zé)任公司;,未經(jīng)興華永恒(北京)科技有限責(zé)任公司;許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201510046908.0/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 網(wǎng)站漏洞告警方法及裝置
- 網(wǎng)站漏洞審核方法及裝置
- 漏洞檢測方法及裝置、信息交互方法及設(shè)備
- 一種基于漏洞關(guān)聯(lián)分布模型的漏洞發(fā)現(xiàn)方法
- 漏洞庫構(gòu)建方法、裝置、漏洞庫及計(jì)算機(jī)可讀存儲介質(zhì)
- 漏洞快速感知、定位及驗(yàn)證的方法與系統(tǒng)
- 一種基于Oval的漏洞掃描修復(fù)系統(tǒng)及方法
- 一種漏洞驗(yàn)證的方法及電子設(shè)備
- 一種漏洞防護(hù)方法、裝置及電子設(shè)備
- 漏洞數(shù)據(jù)的比較方法、裝置、電子設(shè)備以及存儲介質(zhì)





