[發(fā)明專利]一種檢測(cè)封裝安全性的方法、系統(tǒng)、設(shè)備以及介質(zhì)有效
| 申請(qǐng)?zhí)枺?/td> | 202010844300.3 | 申請(qǐng)日: | 2020-08-20 |
| 公開(公告)號(hào): | CN112181801B | 公開(公告)日: | 2022-06-14 |
| 發(fā)明(設(shè)計(jì))人: | 劉雁鳴 | 申請(qǐng)(專利權(quán))人: | 蘇州浪潮智能科技有限公司 |
| 主分類號(hào): | G06F11/36 | 分類號(hào): | G06F11/36 |
| 代理公司: | 北京連和連知識(shí)產(chǎn)權(quán)代理有限公司 11278 | 代理人: | 劉小峰;李紅蕭 |
| 地址: | 215100 江蘇省蘇州市吳*** | 國省代碼: | 江蘇;32 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 檢測(cè) 封裝 安全性 方法 系統(tǒng) 設(shè)備 以及 介質(zhì) | ||
本發(fā)明公開了一種檢測(cè)封裝安全性的方法,包括以下步驟:建立與待測(cè)試系統(tǒng)的連接;獲取待測(cè)試系統(tǒng)的系統(tǒng)環(huán)境變量中的可執(zhí)行命令以及預(yù)設(shè)的多個(gè)提權(quán)命令;根據(jù)所述待測(cè)試系統(tǒng)封裝后提供的命令、所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令以及預(yù)設(shè)的多個(gè)提權(quán)命令判斷是否有可執(zhí)行的提權(quán)命令和隱藏的可執(zhí)行命令;響應(yīng)于有可執(zhí)行的提權(quán)命令和/或隱藏的可執(zhí)行命令,提示所述待測(cè)試系統(tǒng)有風(fēng)險(xiǎn)。本發(fā)明還公開了一種系統(tǒng)、計(jì)算機(jī)設(shè)備以及可讀存儲(chǔ)介質(zhì)。本發(fā)明方法通過檢測(cè)隱藏可執(zhí)行命令和提權(quán)命令,來嘗試突破命令行封裝,以快速確認(rèn)常見的命令行封裝方案的安全問題,規(guī)避相關(guān)問題給產(chǎn)品帶來的安全風(fēng)險(xiǎn)。
技術(shù)領(lǐng)域
本發(fā)明涉及封裝領(lǐng)域,具體涉及一種檢測(cè)封裝安全性的方法、系統(tǒng)、設(shè)備以及存儲(chǔ)介質(zhì)。
背景技術(shù)
對(duì)linux系統(tǒng)進(jìn)行滲透測(cè)試的場(chǎng)景中,經(jīng)常會(huì)通過SSH服務(wù)進(jìn)行突破后來進(jìn)行一些權(quán)限獲取、信息收集等操作。有時(shí)軟件會(huì)通過封裝Linux命令為自定義命令行來防止SSH服務(wù)被攻破后造成進(jìn)一步的安全風(fēng)險(xiǎn),但有時(shí)其命令行封裝方案不夠完善,仍存在一些問題點(diǎn)可被利用。
但是,現(xiàn)有技術(shù)中沒有快速有效的方案判斷封裝后的系統(tǒng)的安全性。
發(fā)明內(nèi)容
有鑒于此,為了克服上述問題的至少一個(gè)方面,本發(fā)明實(shí)施例提出一種檢測(cè)封裝安全性的方法,包括以下步驟:
建立與待測(cè)試系統(tǒng)的連接;
獲取待測(cè)試系統(tǒng)的系統(tǒng)環(huán)境變量中的可執(zhí)行命令以及預(yù)設(shè)的多個(gè)提權(quán)命令;
根據(jù)所述待測(cè)試系統(tǒng)封裝后提供的命令、所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令以及預(yù)設(shè)的多個(gè)提權(quán)命令判斷是否有可執(zhí)行的提權(quán)命令和隱藏的可執(zhí)行命令;
響應(yīng)于有可執(zhí)行的提權(quán)命令和/或隱藏的可執(zhí)行命令,提示所述待測(cè)試系統(tǒng)有風(fēng)險(xiǎn)。
在一些實(shí)施例中,根據(jù)所述待測(cè)試系統(tǒng)封裝后提供的命令、所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令以及預(yù)設(shè)的多個(gè)提權(quán)命令判斷是否有可執(zhí)行的提權(quán)命令和隱藏的可執(zhí)行命令,進(jìn)一步包括:
利用所述待測(cè)試的系統(tǒng)執(zhí)行多個(gè)預(yù)設(shè)命令以得到若干個(gè)返回值并遍歷執(zhí)行所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令以得到對(duì)應(yīng)的返回值;
判斷所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令對(duì)應(yīng)的返回值與所述多個(gè)預(yù)設(shè)命令對(duì)應(yīng)的返回值是否匹配;
響應(yīng)于不匹配,判斷返回值與所述多個(gè)預(yù)設(shè)命令對(duì)應(yīng)的返回值不匹配的所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令是否在所述待測(cè)試系統(tǒng)封裝后提供的命令中;
響應(yīng)于所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令不在所述待測(cè)試系統(tǒng)封裝后提供的命令中,確定所述系統(tǒng)環(huán)境變量中的可執(zhí)行命令為隱藏的可執(zhí)行命令。
在一些實(shí)施例中,還包括:
遍歷執(zhí)行所述待測(cè)試系統(tǒng)封裝后提供的命令和預(yù)設(shè)的多個(gè)提權(quán)命令;
響應(yīng)于執(zhí)行成功后,執(zhí)行所述預(yù)設(shè)命令;
響應(yīng)于所述預(yù)設(shè)命令執(zhí)行成功,確定對(duì)應(yīng)的所述待測(cè)試系統(tǒng)封裝后提供的命令或預(yù)設(shè)的提權(quán)命令為可執(zhí)行的提權(quán)命令。
在一些實(shí)施例中,獲取待測(cè)試系統(tǒng)的系統(tǒng)環(huán)境變量中的可執(zhí)行命令,進(jìn)一步包括:
執(zhí)行tab命令以獲取系統(tǒng)環(huán)境變量中的可執(zhí)行命令。
在一些實(shí)施例中,還包括:
對(duì)所述待測(cè)試系統(tǒng)進(jìn)行SCP服務(wù)和SFTP服務(wù)的檢測(cè)。
在一些實(shí)施例中,對(duì)所述待測(cè)試系統(tǒng)進(jìn)行SCP服務(wù)和SFTP服務(wù)的檢測(cè),進(jìn)一步包括:
利用SCP或SFTP命令拉取預(yù)設(shè)路徑下的文件;
響應(yīng)于拉取成功,得到所述預(yù)設(shè)路徑下的文件列表,并遍歷執(zhí)行所述文件列表下的文件;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于蘇州浪潮智能科技有限公司,未經(jīng)蘇州浪潮智能科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010844300.3/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 上一篇:一種茶葉浸泡的放置與提取裝置
- 下一篇:一種汽車加工用多孔沖壓模具
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F11-00 錯(cuò)誤檢測(cè);錯(cuò)誤校正;監(jiān)控
G06F11-07 .響應(yīng)錯(cuò)誤的產(chǎn)生,例如,容錯(cuò)
G06F11-22 .在準(zhǔn)備運(yùn)算或者在空閑時(shí)間期間內(nèi),通過測(cè)試作故障硬件的檢測(cè)或定位
G06F11-28 .借助于檢驗(yàn)標(biāo)準(zhǔn)程序或通過處理作錯(cuò)誤檢測(cè)、錯(cuò)誤校正或監(jiān)控
G06F11-30 .監(jiān)控
G06F11-36 .通過軟件的測(cè)試或調(diào)試防止錯(cuò)誤
- 檢測(cè)裝置、檢測(cè)方法和檢測(cè)組件
- 檢測(cè)方法、檢測(cè)裝置和檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法以及記錄介質(zhì)
- 檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)裝置、檢測(cè)設(shè)備及檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)
- 檢測(cè)組件、檢測(cè)裝置以及檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法及檢測(cè)程序
- 檢測(cè)電路、檢測(cè)裝置及檢測(cè)系統(tǒng)
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





