[發(fā)明專利]Webshell檢測(cè)方法、電子設(shè)備和計(jì)算機(jī)存儲(chǔ)介質(zhì)有效
| 申請(qǐng)?zhí)枺?/td> | 201711021568.1 | 申請(qǐng)日: | 2017-10-27 |
| 公開(kāi)(公告)號(hào): | CN108156131B | 公開(kāi)(公告)日: | 2020-08-04 |
| 發(fā)明(設(shè)計(jì))人: | 夏玉明;王小東;陳曦;辜乘風(fēng) | 申請(qǐng)(專利權(quán))人: | 上海觀安信息技術(shù)股份有限公司 |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06;H04L29/08;G06F16/958 |
| 代理公司: | 北京新知遠(yuǎn)方知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11397 | 代理人: | 劉玲;艾鳳英 |
| 地址: | 200333 上海市浦東新*** | 國(guó)省代碼: | 上海;31 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | webshell 檢測(cè) 方法 電子設(shè)備 計(jì)算機(jī) 存儲(chǔ) 介質(zhì) | ||
本申請(qǐng)?zhí)峁┝艘环NWebshell檢測(cè)方法、電子設(shè)備和計(jì)算機(jī)存儲(chǔ)介質(zhì),屬于計(jì)算機(jī)信息安全技術(shù)領(lǐng)域。所述方法包括:根據(jù)規(guī)約模型,刪除path中的無(wú)效字符串,得到標(biāo)準(zhǔn)化的path;根據(jù)標(biāo)準(zhǔn)化的path,抽取Web應(yīng)用日志的頁(yè)面特征,進(jìn)而對(duì)Web應(yīng)用日志進(jìn)行Webshell檢測(cè)。本申請(qǐng)根據(jù)規(guī)約模型刪除path中的無(wú)效字符串,得到標(biāo)準(zhǔn)化的path;根據(jù)標(biāo)準(zhǔn)化的path,抽取頁(yè)面特征,進(jìn)而進(jìn)行Webshell檢測(cè),實(shí)現(xiàn)了根據(jù)規(guī)約模型選擇標(biāo)準(zhǔn)字符串,將涉及同一頁(yè)面的path標(biāo)準(zhǔn)化為相同的path,進(jìn)而基于path的不同抽取頁(yè)面特征,進(jìn)行Webshell檢測(cè),不僅具有通用性,而且降低誤報(bào)率和漏報(bào)率。
技術(shù)領(lǐng)域
本申請(qǐng)涉及計(jì)算機(jī)信息安全技術(shù)領(lǐng)域,尤其涉及Webshell檢測(cè)方法、電子設(shè)備和計(jì)算機(jī)存儲(chǔ)介質(zhì)。
背景技術(shù)
Webshell是一種網(wǎng)站應(yīng)用后門程序,是網(wǎng)站應(yīng)用比較嚴(yán)重的安全威脅,黑客可以利用Webshell長(zhǎng)期獲得網(wǎng)站應(yīng)用的訪問(wèn)權(quán)限,并且可以利用存在Webshell的應(yīng)用服務(wù)器作為跳板機(jī)進(jìn)一步滲透內(nèi)網(wǎng)。因此,防護(hù)Webshell攻擊對(duì)于網(wǎng)站應(yīng)用安全以及內(nèi)網(wǎng)安全十分重要。
Webshell傳統(tǒng)檢測(cè)方法主要分為兩種:
1.靜態(tài)檢測(cè):靜態(tài)特征檢測(cè)是指針對(duì)Webshell中可能使用的關(guān)鍵詞、高危函數(shù)、文件修改的時(shí)間、文件之間的關(guān)聯(lián)關(guān)系等靜態(tài)屬性維度進(jìn)行規(guī)則匹配。檢測(cè)過(guò)程需要建立一個(gè)包含各種規(guī)則的Webshell特征庫(kù),如:“關(guān)鍵字:大馬|小馬|木馬|webshell”,“高危函數(shù):eval()、excute()、run()、exec()、phpinfo()”,“WEB文件修改時(shí)間”,“文件與文件之間的關(guān)聯(lián)關(guān)系”等特征。通過(guò)將文件自身的關(guān)鍵字、高危函數(shù)、修改時(shí)間、文件與文件之間是否有關(guān)聯(lián)等特征與webshell特征庫(kù)中的規(guī)則進(jìn)行匹配,若命中特征則視為該文件為Webshell。
2.動(dòng)態(tài)檢測(cè):黑客為了避免Webshell被靜態(tài)檢測(cè)方法直接識(shí)別到,開(kāi)發(fā)了采用加密方式繞過(guò)部分靜態(tài)特征檢測(cè)的變種Webshell。為了彌補(bǔ)靜態(tài)檢測(cè)方法對(duì)此類Webshell檢測(cè)能力的不足,便有了Webshell動(dòng)態(tài)檢測(cè)方法。動(dòng)態(tài)檢測(cè)首先提取鏡像流量,然后解析出流量中的Web應(yīng)用腳本文件(jsp、php、asp、cgi、jspx、aspx等),最后檢測(cè)Web應(yīng)用請(qǐng)求訪問(wèn)的Web應(yīng)用腳本文件是否采用了加密混淆技術(shù)、Web應(yīng)用請(qǐng)求是否命中Webshell請(qǐng)求特征庫(kù)等規(guī)則,從而判斷該Web腳本文件是否為Webshell。
現(xiàn)有的靜態(tài)檢測(cè)、動(dòng)態(tài)檢測(cè)對(duì)Webshell檢測(cè)都具有一定的效果,但由于技術(shù)原因又存在了諸多不足之處。例如:靜態(tài)檢測(cè)過(guò)于依賴規(guī)則,容易出現(xiàn)誤報(bào)的情況,且無(wú)法檢測(cè)出加密或偽裝過(guò)的Webshell,會(huì)出現(xiàn)漏報(bào)的情況。動(dòng)態(tài)檢測(cè)也過(guò)多的依賴于規(guī)則,存在誤報(bào)率高的問(wèn)題,同時(shí)動(dòng)態(tài)檢測(cè)時(shí)需要獲取網(wǎng)絡(luò)鏡像流量及解析出流量中的Web請(qǐng)求,這就需要服務(wù)器具有較高的運(yùn)算性能,同時(shí)Web請(qǐng)求解析也需要準(zhǔn)確,所以動(dòng)態(tài)檢測(cè)雖然相對(duì)于靜態(tài)檢測(cè)在漏報(bào)率上效果會(huì)好一些,但檢測(cè)成本會(huì)成倍提高。
發(fā)明內(nèi)容
為解決上述問(wèn)題,本申請(qǐng)實(shí)施例提出了一種Webshell檢測(cè)方法、電子設(shè)備和計(jì)算機(jī)存儲(chǔ)介質(zhì)。
第一方面,本申請(qǐng)實(shí)施例提供了Webshell檢測(cè)方法,所述方法包括:
獲取Web應(yīng)用日志中的第一路徑path,所述第一path由至少一個(gè)第一字符串組成;
根據(jù)預(yù)先由字符串聚類得到的規(guī)約模型,刪除所述第一path中的無(wú)效第一字符串,得到標(biāo)準(zhǔn)化的第一path;
根據(jù)所述標(biāo)準(zhǔn)化的第一path,抽取所述Web應(yīng)用日志的頁(yè)面特征;
根據(jù)所述頁(yè)面特征,對(duì)所述Web應(yīng)用日志進(jìn)行Webshell檢測(cè)。
可選地,所述根據(jù)預(yù)先訓(xùn)練的規(guī)約模型刪除所述第一path中的無(wú)效字符串,得到標(biāo)準(zhǔn)化的第一path之前,還包括:
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于上海觀安信息技術(shù)股份有限公司,未經(jīng)上海觀安信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201711021568.1/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 一種WebShell的檢測(cè)方法及系統(tǒng)
- WebShell檢測(cè)方法及裝置
- 一種基于模型融合的webshell檢測(cè)方法
- 基于RASP提取webshell軟件基因進(jìn)行webshell檢測(cè)的方法
- 一種webshell檢測(cè)方法以及裝置
- webshell流量數(shù)據(jù)聚類分析方法以及控制器和介質(zhì)
- 一種遠(yuǎn)程精準(zhǔn)識(shí)別WebShell后門的方法
- 基于Relief算法的webshell檢測(cè)方法及裝置
- 一種基于數(shù)據(jù)流的Webshell靜態(tài)檢測(cè)方法及電子設(shè)備
- 一種基于圖像分析的Webshell檢測(cè)方法、終端設(shè)備及存儲(chǔ)介質(zhì)
- 檢測(cè)裝置、檢測(cè)方法和檢測(cè)組件
- 檢測(cè)方法、檢測(cè)裝置和檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法以及記錄介質(zhì)
- 檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)裝置、檢測(cè)設(shè)備及檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)
- 檢測(cè)組件、檢測(cè)裝置以及檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法及檢測(cè)程序
- 檢測(cè)電路、檢測(cè)裝置及檢測(cè)系統(tǒng)
- 一種數(shù)據(jù)庫(kù)讀寫(xiě)分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





