[發明專利]一種WebShell檢測方法有效
| 申請號: | 201810267006.3 | 申請日: | 2018-03-28 |
| 公開(公告)號: | CN108337269B | 公開(公告)日: | 2020-12-15 |
| 發明(設計)人: | 谷勇浩;范淵;王永非;劉博;林明峰;周紀元;郭振洋;李凱悅 | 申請(專利權)人: | 杭州安恒信息技術股份有限公司;北京郵電大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L29/08 |
| 代理公司: | 杭州賽科專利代理事務所(普通合伙) 33230 | 代理人: | 郭薇 |
| 地址: | 310052 浙江省杭州*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 webshell 檢測 方法 | ||
1.一種WebShell檢測方法,其特征在于:所述方法包括以下步驟:
步驟1:用戶訪問Web服務器,產生Web日志,通過ftp將Web日志傳送到hadoop集群檢測服務器,hadoop集群檢測服務器中的NameNode結點協調DataNode對Web日志進行分析處理;
步驟2:根據處理結果,將Web日志中的IP字段作為訪問用戶的唯一標識符計算入侵訪問頻次和最大訪問連續度,取入侵訪問頻次的值最大的N個訪問URL,取最大訪問連續度的值最大的N個URL;
步驟3:以入侵訪問頻次的值最大的N個訪問URL和最大訪問連續度的值最大的N個URL作為疑似WebShell的URL;
步驟4:以疑似WebShell的URL在Web日志中定位,獲得疑似攻擊IP,以文件形式傳到安保服務器,安保服務器根據疑似WebShell和訪問IP對應的攻擊時間,進行復查,對攻擊行為進行取證;
步驟5:輸出結果文件。
2.根據權利要求1所述的一種WebShell檢測方法,其特征在于:所述步驟1中,對Web日志進行分析處理包括對Web日志的原始數據通過提取、分解、過濾、合并,刪除無效記錄,最終轉化成適合進行程序處理的格式。
3.根據權利要求1所述的一種WebShell檢測方法,其特征在于:所述步驟2中,所述計算入侵訪問頻次的方法包括以下步驟:
步驟2.1.1:遍歷Web日志,統計URL并統計URL對應的IP;
步驟2.1.2:遍歷所有的URL,計算入侵訪問頻次Vurl,其中,Mi表示第i個訪問此URL的用戶的訪問次數,Ni是第i個訪問此URL的用戶在日志中出現的總次數,m表示訪問此URL的用戶總數。
4.根據權利要求3所述的一種WebShell檢測方法,其特征在于:所述步驟2.1.2中,根據后綴名和計算結果,將遍歷過的URL中WebShell可能性較低的URL記入白名單列表。
5.根據權利要求1所述的一種WebShell檢測方法,其特征在于:所述步驟2中,所述計算最大訪問連續度的方法包括以下步驟:
步驟2.2.1:遍歷Web日志,統計以訪問用戶的IP和被訪問的URL為組合的訪問記錄;
步驟2.2.2:統計在△條連續的訪問記錄中Ri出現的次數,得到count(Ri),i=1,2,3,…,n,n為日志中訪問記錄的條數,△值表示取第i條訪問記錄之后的訪問記錄條數,Ri為訪問用戶的IP和被訪問的URL的組合;將每條訪問記錄的count(Ri)降序排列,相同的Ri取count(Ri)的高分值去重;
步驟2.2.3:除去訪問記錄中訪問用戶的IP,保留被訪問的URL,根據URL對應的count(Ri)統計值進行降序排列,相同的URL取count(Ri)的高分值去重;
步驟2.2.4:輸出排名最靠前的N個數值對URL、count(Ri)作為最大訪問連續度。
6.根據權利要求5所述的一種WebShell檢測方法,其特征在于:所述步驟2.2.2中,對于訪問記錄中的前n-△條記錄,△取前n-△條記錄及前n-△條記錄之后的記錄條數,對于訪問記錄中最后△條記錄,△即取所述最后△條記錄。
7.根據權利要求5所述的一種WebShell檢測方法,其特征在于:所述步驟2.2.4中,將遍歷過的日志中WebShell可能性較低的URL記入白名單列表。
8.根據權利要求1所述的一種WebShell檢測方法,其特征在于:所述步驟4中,復查包括以疑似WebShell和訪問IP對應的攻擊時間,查看auditd日志中對于網站內網頁文件、系統命令的操作情況。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州安恒信息技術股份有限公司;北京郵電大學,未經杭州安恒信息技術股份有限公司;北京郵電大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810267006.3/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種高階調制下LT碼解調譯碼方法
- 下一篇:一種貨物跟蹤系統及其方法





