[發明專利]Web漏洞掃描方法、系統、裝置、存儲介質和計算機設備在審
| 申請號: | 202011055772.7 | 申請日: | 2020-09-30 |
| 公開(公告)號: | CN112182587A | 公開(公告)日: | 2021-01-05 |
| 發明(設計)人: | 李佳佳 | 申請(專利權)人: | 中南大學 |
| 主分類號: | G06F21/57 | 分類號: | G06F21/57;G06F16/951;H04L29/06 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 410083 湖南*** | 國省代碼: | 湖南;43 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | web 漏洞 掃描 方法 系統 裝置 存儲 介質 計算機 設備 | ||
1.一種Web漏洞掃描方法,其特征在于,所述方法包括:
通過網絡爬蟲爬取的URL,構造數據包,并將所述數據包發送給插件,并基于所述插件進行漏洞掃描;
向Web應用服務器發送請求,獲取對所述服務器的響應信息;
對所述響應信息分析,并判斷所述漏洞是否存在于所述服務器中,得到安全隱患信息;
根據所述安全隱患信息生成報告文件。
2.如權利要求1所述的一種Web漏洞掃描方法,其特征在于,所述通過網絡爬蟲爬取URL的步驟包括:
設計高效的爬蟲程序,用于提高爬蟲的爬全率和爬蟲質量;
確定爬蟲的爬取策略,通過比較寬度優先遍歷、深度優先遍歷和最佳優先策略的優缺點,確定寬度優先的爬取策略;
定義爬蟲深度,避免爬蟲陷入一條路徑不能結束,提高爬取URL的全面性;
URL去重,通過改進布隆過濾器算法得到雙重布隆過濾器算法,降低誤報率。
3.如權利要求1所述的一種Web漏洞掃描方法,其特征在于,所述并將所述數據包發送給插件,用于漏洞掃描的步驟包括:
通過對掃描器目錄件夾中的*.py文件進行掃描得到所述插件;
將所述插件目錄加入到環境變量sys.path;
將掃描好的URL結果集和網頁源碼傳遞給所述插件進行解析;
所述插件使用爬蟲模塊發送的URL結果集和網頁源碼進行漏洞掃描工作。
4.如權利要求1所述的一種Web漏洞掃描方法,其特征在于,所述根據所述安全隱患信息生成報告文件的步驟具體為,
依據掃描出來的漏洞的危險程度以及漏送數量,根據漏送評分系統給被檢測Web站點進行安全系數評分,并基于此生成所述報告文件。
5.一種Web漏洞掃描系統,其特征在于,所述系統包括掃描主體系統、掃描插件系統和數據庫系統;
所述數據庫系統與所述掃描主體系統以及所述掃描插件系統實現數據交互;
所述掃描主體系統用于管理所述掃描插件系統;
所述掃描主體系統基于所述數據庫系統導出掃描報告。
6.如權利要求5所述的一種Web漏洞掃描系統,其特征在于,所述系統還包括網絡系統;
所述網絡系統包括Web服務器、測試機和路由器。
7.一種Web漏洞掃描裝置,其特征在于,所述裝置包括插件模塊、報告生成模塊、掃描插件庫模塊;
所述插件模塊分別與所述報告生成模塊與所述掃描插件庫模塊電連接;
所述報告生成模塊包括報告導出模塊與所述信息收集模塊;所述報告生成模塊用于導出掃描報告;
所述插件模塊包括插件定義模塊、插件檢測模塊以及插件調用模塊。
8.如權利要求7所述的一種Web漏洞掃描裝置,其特征在于,所述插件庫模塊具體還包括:
SQL注入漏洞檢測插件;用于向可能存在漏洞的頁面提交不同的數據庫查詢結果,分析頁面返回結果,達到對SQL注入漏洞的檢測目的;
跨站腳本攻擊檢測插件:用于向可能存在漏洞的頁面提交帶有跨站腳本攻擊載荷特殊字符的URL根據返回頁面中是否存在攻擊載荷的特殊字符,達到檢測跨站腳本攻擊的目的;
Webshell密碼爆破插件:用于在向服務器中提交數據時用“”符號并列提交多個參數,達到檢測速率翻倍的效果;
備份文件的掃描插件:用于對網站中各個路徑下特定的文件名進行探測,達到檢測備份文件或壓縮包等敏感文件的目的;
郵箱地址掃描插件:用于使用正則表達式對網頁實體內容進行匹配,達到將目標網站的網頁中存在的郵箱地址檢測出來的目的。
9.一種計算機可讀存儲介質,存儲有計算機程序,所述計算機程序被處理器執行時,使得所述處理器執行如權利要求1至4中任一項所述的方法的步驟。
10.一種計算機設備,包括存儲器和處理器,所述存儲器存儲有計算機程序,所述計算機程序被所述處理器執行時,使得所述處理器執行如權利要求1至4中任一項所述方法的步驟。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中南大學,未經中南大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011055772.7/1.html,轉載請聲明來源鉆瓜專利網。





