[發(fā)明專利]一種網(wǎng)頁后門檢測方法、裝置、設(shè)備及存儲介質(zhì)有效
| 申請?zhí)枺?/td> | 201810714165.3 | 申請日: | 2018-06-29 |
| 公開(公告)號: | CN108920955B | 公開(公告)日: | 2022-03-11 |
| 發(fā)明(設(shè)計(jì))人: | 張鑫 | 申請(專利權(quán))人: | 北京奇虎科技有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京律誠同業(yè)知識產(chǎn)權(quán)代理有限公司 11006 | 代理人: | 王玉雙 |
| 地址: | 100088 北京市西城區(qū)新*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 網(wǎng)頁 后門 檢測 方法 裝置 設(shè)備 存儲 介質(zhì) | ||
本說明書實(shí)施例提供了一種網(wǎng)頁后門檢測方法、裝置、設(shè)備及存儲介質(zhì)。其方法包括:通過監(jiān)測目標(biāo)主機(jī)與瀏覽器之間的網(wǎng)絡(luò)流量獲取html文件;提取html文件中html標(biāo)簽的屬性信息,屬性信息包括屬性名稱和屬性值;利用預(yù)先建立的html屬性信息模型對html標(biāo)簽的屬性信息進(jìn)行匹配,html屬性信息模型是以多個(gè)html標(biāo)簽的屬性信息為樣本進(jìn)行訓(xùn)練得到的;根據(jù)匹配結(jié)果判斷html文件是否為網(wǎng)頁后門文件。網(wǎng)頁后門的變種通常是改變渲染效果等方式實(shí)現(xiàn)的,這些改變通常不涉及html標(biāo)簽屬性名稱和屬性值的改變,因此,采用本說明書實(shí)施例提供的檢測方法,可有效對抗網(wǎng)頁后門的變種。
技術(shù)領(lǐng)域
本說明書實(shí)施例涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,尤其涉及一種網(wǎng)頁后門檢測方法、裝置、設(shè)備及存儲介質(zhì)。
背景技術(shù)
網(wǎng)頁后門是黑客攻擊目標(biāo)主機(jī)的常用工具。以Webshell為例,是以asp(ActiveServer Pages,動(dòng)態(tài)目標(biāo)主機(jī)頁面)、php(Hypertext Preprocessor,超文本預(yù)處理器)、jsp(Java Server Pages,Java目標(biāo)主機(jī)頁面)或cgi(通用網(wǎng)關(guān)接口)等網(wǎng)頁文件形式存在的命令執(zhí)行環(huán)境,也可以將其稱為一種網(wǎng)頁后門。
傳統(tǒng)的網(wǎng)頁后門檢測方法主要是通過對已知網(wǎng)頁后門文件的特征做出準(zhǔn)確描述,進(jìn)而形成正則表達(dá)式,利用正則表達(dá)式進(jìn)行網(wǎng)頁后門檢測。這種檢測方式依賴于人工經(jīng)驗(yàn),其靈活性差。而網(wǎng)頁后門為避免被識別,出現(xiàn)了各式變種,采用上述傳統(tǒng)檢測方式難以應(yīng)對網(wǎng)頁后門變種。
發(fā)明內(nèi)容
本說明書實(shí)施例提供及一種網(wǎng)頁后門檢測方法、裝置、設(shè)備及存儲介質(zhì),較之基于正則表達(dá)式的檢測方法,其實(shí)現(xiàn)方式簡單靈活,可有效對抗網(wǎng)頁后門變種。
第一方面,本說明書實(shí)施例提供一種網(wǎng)頁后門檢測方法,該方法包括:
提取所述html文件中html標(biāo)簽的屬性信息,所述屬性信息包括屬性名稱和屬性值;
利用預(yù)先建立的html屬性信息模型對所述html標(biāo)簽的屬性信息進(jìn)行匹配,所述html屬性信息模型是以多個(gè)html標(biāo)簽的屬性信息為樣本進(jìn)行訓(xùn)練得到的;
根據(jù)匹配結(jié)果判斷所述html文件是否為網(wǎng)頁后門文件。
可選的,所述html屬性信息模型是通過提取已知的網(wǎng)頁后門文件中html標(biāo)簽的屬性信息,以所述已知的網(wǎng)頁后門文件中html標(biāo)簽的屬性信息為樣本進(jìn)行訓(xùn)練得到的。
可選的,所述利用預(yù)先建立的html屬性信息模型對所述html標(biāo)簽的屬性信息進(jìn)行匹配,包括:
以單個(gè)html標(biāo)簽為單位,利用預(yù)先建立的html屬性信息模型對各個(gè)所述html標(biāo)簽的屬性信息進(jìn)行匹配,每個(gè)html標(biāo)簽對應(yīng)一個(gè)匹配結(jié)果,所述匹配結(jié)果為匹配度的取值;
所述根據(jù)匹配結(jié)果判斷所述html文件是否為網(wǎng)頁后門文件,包括:
將最高匹配度的取值與設(shè)定的閾值進(jìn)行比較;
若所述最高匹配度的取值超過設(shè)定的閾值,判斷所述html文件為網(wǎng)頁后門文件。
可選的,若所述匹配度的取值未超過設(shè)定的閾值,該方法還包括:
從所述html文件中提取html標(biāo)簽,得到按照在所述html文件中的順序排列的html標(biāo)簽序列,所述html標(biāo)簽序列構(gòu)成所述html文件的html骨架;利用預(yù)先建立的html骨架模型對所述html骨架進(jìn)行匹配,所述html骨架模型是以多個(gè)html骨架為樣本進(jìn)行訓(xùn)練得到的;根據(jù)匹配結(jié)果判斷所述html文件是否為網(wǎng)頁后門文件;
或者,
對所述html文件進(jìn)行分段處理,得到多個(gè)html片段;利用預(yù)先建立的片段哈希模型分別對每個(gè)html片段進(jìn)行匹配;根據(jù)匹配結(jié)果判斷所述html文件是否為網(wǎng)頁后門文件。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京奇虎科技有限公司,未經(jīng)北京奇虎科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810714165.3/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程





