[發(fā)明專利]一種異常檢測(cè)方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)有效
| 申請(qǐng)?zhí)枺?/td> | 202011237341.2 | 申請(qǐng)日: | 2020-11-09 |
| 公開(公告)號(hào): | CN114465741B | 公開(公告)日: | 2023-09-26 |
| 發(fā)明(設(shè)計(jì))人: | 張友旭;于濤;畢磊;屈亞鑫 | 申請(qǐng)(專利權(quán))人: | 騰訊科技(深圳)有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40 |
| 代理公司: | 深圳翼盛智成知識(shí)產(chǎn)權(quán)事務(wù)所(普通合伙) 44300 | 代理人: | 劉自麗 |
| 地址: | 518057 廣東省深圳*** | 國(guó)省代碼: | 廣東;44 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 異常 檢測(cè) 方法 裝置 計(jì)算機(jī) 設(shè)備 存儲(chǔ) 介質(zhì) | ||
本申請(qǐng)實(shí)施例公開了一種異常檢測(cè)方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì),本申請(qǐng)實(shí)施例可以獲取預(yù)設(shè)網(wǎng)卡的網(wǎng)絡(luò)端口的配置信息;基于所述配置信息獲取流經(jīng)所述網(wǎng)絡(luò)端口基于腳本運(yùn)行產(chǎn)生的流量數(shù)據(jù);對(duì)所述流量數(shù)據(jù)進(jìn)行解析,得到流量信息;從所述流量信息中提取所述流量數(shù)據(jù)的傳輸特征信息;將所述傳輸特征信息與預(yù)設(shè)異常樣本的樣本特征信息進(jìn)行匹配;當(dāng)存在與所述傳輸特征信息匹配成功的樣本特征信息時(shí),確定所述流量數(shù)據(jù)存在異常腳本,生成所述流量數(shù)據(jù)存在異常腳本對(duì)應(yīng)的日志文件,提高了對(duì)異常檢測(cè)準(zhǔn)確性和及時(shí)性。
技術(shù)領(lǐng)域
本申請(qǐng)涉及互聯(lián)網(wǎng)技術(shù)領(lǐng)域,具體涉及一種異常檢測(cè)方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)。
背景技術(shù)
WebShell是以asp、php、jsp或cgi等網(wǎng)頁(yè)文件形式存在的一種命令執(zhí)行環(huán)境,WebShell通常被黑客用作入侵網(wǎng)站的服務(wù)器的后門工具,其目的是獲得服務(wù)器的執(zhí)行操作權(quán)限,比如執(zhí)行系統(tǒng)命令、竊取用戶數(shù)據(jù)、刪除web頁(yè)面、以及修改主頁(yè)等,其危害不言而喻。例如,WebShell可以利用服務(wù)器漏洞向其植入動(dòng)態(tài)WebShell腳本(也被稱為后門或木馬),這些腳本與網(wǎng)站服務(wù)器WEB目錄下正常的網(wǎng)頁(yè)文件混在一起,然后使用瀏覽器來web訪問上傳到WebShell腳本,得到一個(gè)命令執(zhí)行環(huán)境,以達(dá)到控制網(wǎng)站服務(wù)器的目的,因此WebShell往往會(huì)對(duì)服務(wù)器造成較大的安全隱患。
目前,為了及時(shí)發(fā)現(xiàn)WebShell以便采取相應(yīng)的應(yīng)對(duì)措施,可以對(duì)WebShell進(jìn)行檢測(cè),在對(duì)WebShell檢測(cè)的過程中,可以利用靜態(tài)檢測(cè)或日志檢測(cè)的方式進(jìn)行檢測(cè)。其中,靜態(tài)檢測(cè)是通過匹配特征碼以及危險(xiǎn)函數(shù)等來查找WebShell,由于靜態(tài)檢測(cè)只能查找已知的WebShell,因此對(duì)檢測(cè)結(jié)果的誤報(bào)率高以及可靠性低,并且只能在事后進(jìn)行分析,降低了發(fā)現(xiàn)WebShell的及時(shí)性。日志檢測(cè)是通過大量的web日志文件建立請(qǐng)求模型從而檢測(cè)出WebShell,但由于日志文件一般只記錄了統(tǒng)一資源定位器(Uniform?Resource?Locator,URL)或互聯(lián)網(wǎng)協(xié)議地址(Internet?Protocol?Address)等少量信息,因此該日志檢測(cè)只有在日志豐富的情況下才有檢測(cè)效果,因此降低了檢測(cè)的準(zhǔn)確性,并且也只能在事后進(jìn)行分析,降低了發(fā)現(xiàn)WebShell的及時(shí)性。
發(fā)明內(nèi)容
本申請(qǐng)實(shí)施例提供一種異常檢測(cè)方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì),可以提高對(duì)異常檢測(cè)準(zhǔn)確性和及時(shí)性。
為解決上述技術(shù)問題,本申請(qǐng)實(shí)施例提供以下技術(shù)方案:
本申請(qǐng)實(shí)施例提供了一種異常檢測(cè)方法,包括:
獲取預(yù)設(shè)網(wǎng)卡的網(wǎng)絡(luò)端口的配置信息;
基于所述配置信息獲取流經(jīng)所述網(wǎng)絡(luò)端口基于腳本運(yùn)行產(chǎn)生的流量數(shù)據(jù);
對(duì)所述流量數(shù)據(jù)進(jìn)行解析,得到流量信息;
從所述流量信息中提取所述流量數(shù)據(jù)的傳輸特征信息;
將所述傳輸特征信息與預(yù)設(shè)異常樣本的樣本特征信息進(jìn)行匹配;
當(dāng)存在與所述傳輸特征信息匹配成功的樣本特征信息時(shí),確定所述流量數(shù)據(jù)存在異常腳本,生成所述流量數(shù)據(jù)存在異常腳本對(duì)應(yīng)的日志文件。
根據(jù)本申請(qǐng)的一個(gè)方面,還提供了一種異常檢測(cè)裝置,包括:
第一獲取單元,用于獲取預(yù)設(shè)網(wǎng)卡的網(wǎng)絡(luò)端口的配置信息;
第二獲取單元,用于基于所述配置信息獲取流經(jīng)所述網(wǎng)絡(luò)端口基于腳本運(yùn)行產(chǎn)生的流量數(shù)據(jù);
解析單元,用于對(duì)所述流量數(shù)據(jù)進(jìn)行解析,得到流量信息;
提取單元,用于從所述流量信息中提取所述流量數(shù)據(jù)的傳輸特征信息;
匹配單元,用于將所述傳輸特征信息與預(yù)設(shè)異常樣本的樣本特征信息進(jìn)行匹配;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于騰訊科技(深圳)有限公司,未經(jīng)騰訊科技(深圳)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011237341.2/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 異常檢測(cè)裝置、異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法及異常檢測(cè)系統(tǒng)
- 異常探測(cè)裝置、異常探測(cè)方法以及計(jì)算機(jī)可讀取的存儲(chǔ)介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)方法及記錄介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)系統(tǒng)以及異常檢測(cè)方法
- 異常檢測(cè)系統(tǒng)、異常檢測(cè)裝置和異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法和檢測(cè)組件
- 檢測(cè)方法、檢測(cè)裝置和檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法以及記錄介質(zhì)
- 檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)和檢測(cè)方法
- 檢測(cè)裝置、檢測(cè)設(shè)備及檢測(cè)方法
- 檢測(cè)芯片、檢測(cè)設(shè)備、檢測(cè)系統(tǒng)
- 檢測(cè)組件、檢測(cè)裝置以及檢測(cè)系統(tǒng)
- 檢測(cè)裝置、檢測(cè)方法及檢測(cè)程序
- 檢測(cè)電路、檢測(cè)裝置及檢測(cè)系統(tǒng)
- 一種數(shù)據(jù)庫(kù)讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





