[發(fā)明專利]一種解析Webshell入侵原因的方法及裝置有效
| 申請?zhí)枺?/td> | 201610179810.7 | 申請日: | 2016-03-25 |
| 公開(公告)號: | CN107229865B | 公開(公告)日: | 2020-06-05 |
| 發(fā)明(設(shè)計)人: | 趙佳璐 | 申請(專利權(quán))人: | 阿里巴巴集團控股有限公司 |
| 主分類號: | G06F21/55 | 分類號: | G06F21/55;G06F21/57 |
| 代理公司: | 北京同達信恒知識產(chǎn)權(quán)代理有限公司 11291 | 代理人: | 郭潤湘 |
| 地址: | 英屬開曼群島大開曼*** | 國省代碼: | 暫無信息 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 解析 webshell 入侵 原因 方法 裝置 | ||
本發(fā)明涉及通信領(lǐng)域,特別涉及了一種解析Webshell入侵原因的方法及裝置,用以提高Webshell入侵原因的分析效率以及提高分析準(zhǔn)確度。該方法為:將待分析的Webshell文件,與關(guān)聯(lián)的訪問日志中記錄的每一條訪問數(shù)據(jù)進行匹配,確定Webshell文件與至少一條訪問數(shù)據(jù)匹配成功時,對該至少一條訪問數(shù)據(jù)進行解析,確定入侵原因。由于訪問日志包含的訪問數(shù)據(jù)中記錄有大量的用戶訪問行為,因此,可以基于這些用戶訪問行為,準(zhǔn)確分析出導(dǎo)致Webshell入侵的原因。這樣,不但提高了分析效率,同時也提高了分析準(zhǔn)確度,也減少了對特征庫的依賴性。
技術(shù)領(lǐng)域
本申請涉及通信領(lǐng)域,特別涉及一種解析Webshell入侵原因的方法及裝置。
背景技術(shù)
黑客在入侵了一個網(wǎng)站之后,通常會在服務(wù)器上留下一些后門文件,然后使用瀏覽器訪問這些后門文件,從而達到控制服務(wù)器的目的,這些后門文件通常被稱為網(wǎng)頁后門(Webshell)。因此,針對Webshell分析入侵成功的原因,有助于制定相應(yīng)的規(guī)則進行及時檢測以及攔截。
現(xiàn)有的分析方案分為以下兩種:
第一種方案:將篩選出的被植入Webshell的主機的訪問日志,與已有的特征庫進行匹配,根據(jù)匹配結(jié)果確定入侵原因。
例如,將主機的訪問日志與已有的Webshell特征庫進行匹配,若訪問日志中的某條記錄滿足某種特征,即可判定主機被Webshell入侵是由于上述某種特征對應(yīng)的漏洞造成的。
如,Webshell特征庫里保存的一條記錄是漏洞a,漏洞a的特征是URL包含xxx.php,那么,分析被植入Webshell的主機在一段時間范圍內(nèi)的訪問日志,若訪問日志中記錄的一條URL里包含了xxx.php,那么可以判斷這個主機是由于存在a漏洞導(dǎo)致的被入侵成功。
然而,采用第一種方案,匹配方式較單一,分析成功率取決于特征庫的豐富程度,若特征庫更新不及時,則無法分析出特征庫中不包含的入侵方式,導(dǎo)致分析成功率低下。
第二種方案:由人工憑經(jīng)驗對一個一個的Webshell網(wǎng)頁進行入侵原因分析。
然而,采用個人經(jīng)驗和精力有限,導(dǎo)致分析效率低下以及分析準(zhǔn)確度不高。
發(fā)明內(nèi)容
本發(fā)明實施例提供一種解析Webshell入侵原因的方法及裝置。用以提高Webshell入侵原因的分析效率以及提高分析準(zhǔn)確度。
本發(fā)明實施例提供的具體技術(shù)方案如下:
一種解析Webshell入侵原因的方法,包括:
獲取待分析的Webshell文件,以及獲取與所述Webshell文件關(guān)聯(lián)的訪問日志;
將所述Webshell文件,分別與所述訪問日志中記錄的每一條訪問數(shù)據(jù)進行匹配,獲得匹配結(jié)果;
根據(jù)匹配結(jié)果確定所述Webshell文件與至少一條訪問數(shù)據(jù)匹配成功時,對所述至少一條訪問數(shù)據(jù)進行解析,確定入侵原因。
較佳的,獲取待分析的Webshell文件之后,在獲取與所述Webshell文件關(guān)聯(lián)的訪問日志之前,進一步執(zhí)行以下操作中的任意一種或任意組合:
將所述Webshell文件與預(yù)設(shè)的特征庫進行匹配,并確定匹配未成功,其中,所述特征庫用于記錄Webshell特征和入侵原因之間的關(guān)聯(lián)關(guān)系;
對與所述Webshell文件相關(guān)聯(lián)的服務(wù)器的登陸日志進行檢測,確定未存在非法登陸行為;
確定在已分析成功的Webshell案例中,不存在與所述Webshell文件相同的Webshell案例。
較佳的,獲取與所述Webshell文件關(guān)聯(lián)的訪問日志,包括:
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于阿里巴巴集團控股有限公司,未經(jīng)阿里巴巴集團控股有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610179810.7/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 一種WebShell的檢測方法及系統(tǒng)
- WebShell檢測方法及裝置
- 一種基于模型融合的webshell檢測方法
- 基于RASP提取webshell軟件基因進行webshell檢測的方法
- 一種webshell檢測方法以及裝置
- webshell流量數(shù)據(jù)聚類分析方法以及控制器和介質(zhì)
- 一種遠程精準(zhǔn)識別WebShell后門的方法
- 基于Relief算法的webshell檢測方法及裝置
- 一種基于數(shù)據(jù)流的Webshell靜態(tài)檢測方法及電子設(shè)備
- 一種基于圖像分析的Webshell檢測方法、終端設(shè)備及存儲介質(zhì)





