[發明專利]一種上傳接口識別方法、識別服務器及系統有效
| 申請號: | 201710233531.9 | 申請日: | 2017-04-11 |
| 公開(公告)號: | CN108696488B | 公開(公告)日: | 2022-04-15 |
| 發明(設計)人: | 鄭興;胡珀;郭晶;張強;范宇河;王放;楊勇;唐文韜 | 申請(專利權)人: | 騰訊科技(深圳)有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 深圳市深佳知識產權代理事務所(普通合伙) 44285 | 代理人: | 王仲凱 |
| 地址: | 518000 廣東省深圳*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 上傳 接口 識別 方法 服務器 系統 | ||
1.一種上傳接口識別方法,其特征在于,包括:
獲取待識別請求包,所述待識別請求包包含于頁面客戶端發往頁面服務器的請求包中;
解析所述待識別請求包的包頭字段和包體字段;
判斷所述包體字段的起始內容是否與設定的第一內容相應,且結束內容是否與設定的第二內容相應;其中,設定的第一內容為上傳請求包在包體字段中遵循的起始內容,設定的第二內容為所述上傳請求包在所述包體字段中遵循的結束內容;所述設定的第一內容與所述設定的第二內容用于作為上傳請求包的內容特征設定;
若所述包體字段的起始內容與設定的第一內容相應,且結束內容與設定的第二內容相應,確定所述待識別請求包為上傳請求包,將所述上傳請求包的包頭字段指示的接口地址確定為與頁面中的上傳接口對應。
2.根據權利要求1所述的上傳接口識別方法,其特征在于,所述獲取待識別請求包包括:
獲取入侵檢測系統IDS服務器收集的頁面客戶端發往頁面服務器的請求包;
對所獲取的請求包進行過濾,得到待識別請求包;所述待識別請求包為頁面客戶端發往頁面服務器的非重復且采用超文本傳輸協議HTTP協議的請求包。
3.根據權利要求1-2任一項所述的上傳接口識別方法,其特征在于,還包括:
判斷所述上傳請求包是否包含設定的上傳關鍵字,且所述上傳請求包所對應上傳的文件名稱是否包含腳本文件后綴;
若所述上傳請求包包含設定的上傳關鍵字,且所述上傳請求包所對應上傳的文件名稱包含腳本文件后綴,調取所述上傳請求包的上傳反饋結果;
若所述反饋結果指示上傳成功,則確定所述上傳請求包對應的上傳接口存在上傳漏洞。
4.根據權利要求3所述的上傳接口識別方法,其特征在于,還包括:
判斷所述上傳請求包對應的HOST字段,是否由設定的可信HOST發起;
若所述上傳請求包對應的HOST字段不由設定的可信HOST發起,執行所述判斷所述上傳請求包是否包含設定的上傳關鍵字,且所述上傳請求包所對應上傳的文件名稱是否包含腳本文件后綴的步驟。
5.根據權利要求4所述的上傳接口識別方法,其特征在于,還包括:
將所確定的上傳接口記錄到第一數據庫,并將所確定的存在上傳漏洞的上傳接口記錄到第二數據庫。
6.根據權利要求5所述的上傳接口識別方法,其特征在于,還包括:
根據第二數據庫中記錄的上傳接口,輸出系統工單,所述系統工單記錄有存在上傳漏洞的上傳接口對應的負責人和所屬維護部門,以及上傳接口存在漏洞所引起的問題危害,和對應解決方案。
7.一種識別服務器,其特征在于,包括:
待識別請求包獲取模塊,用于獲取待識別請求包,所述待識別請求包包含于頁面客戶端發往頁面服務器的請求包中;
內容特征解析模塊,用于解析所述待識別請求包的包頭字段和包體字段;
上傳請求包判斷模塊,用于判斷所述包體字段的起始內容是否與設定的第一內容相應,且結束內容是否與設定的第二內容相應;其中,設定的第一內容為上傳請求包在包體字段中遵循的起始內容,設定的第二內容為所述上傳請求包在所述包體字段中遵循的結束內容;所述設定的第一內容與所述設定的第二內容用于作為上傳請求包的內容特征設定;
上傳接口識別確定模塊,用于若所述包體字段的起始內容與設定的第一內容相應,且結束內容與設定的第二內容相應,確定所述待識別請求包為上傳請求包,將所述上傳請求包的包頭字段指示的接口地址確定為與上傳接口對應。
8.根據權利要求7所述的識別服務器,其特征在于,還包括:
上傳漏洞識別模塊,用于判斷所述上傳請求包是否包含設定的上傳關鍵字,且所述上傳請求包所對應上傳的文件名稱是否包含腳本文件后綴;若所述上傳請求包包含設定的上傳關鍵字,且所述上傳請求包所對應上傳的文件名稱包含腳本文件后綴,調取所述上傳請求包的上傳反饋結果;若所述反饋結果指示上傳成功,則確定所述上傳請求包對應的上傳接口存在上傳漏洞。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于騰訊科技(深圳)有限公司,未經騰訊科技(深圳)有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710233531.9/1.html,轉載請聲明來源鉆瓜專利網。





