[發(fā)明專利]一種走私攻擊測(cè)試方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)有效
| 申請(qǐng)?zhí)枺?/td> | 202110510815.4 | 申請(qǐng)日: | 2021-05-11 |
| 公開(公告)號(hào): | CN113381976B | 公開(公告)日: | 2022-06-24 |
| 發(fā)明(設(shè)計(jì))人: | 王忠儒;宋首友 | 申請(qǐng)(專利權(quán))人: | 北京丁牛科技有限公司;丁牛信息安全科技(江蘇)有限公司 |
| 主分類號(hào): | H04L41/0246 | 分類號(hào): | H04L41/0246 |
| 代理公司: | 北京集佳知識(shí)產(chǎn)權(quán)代理有限公司 11227 | 代理人: | 劉樂 |
| 地址: | 100081 北京市海淀區(qū)中關(guān)村*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 走私 攻擊 測(cè)試 方法 裝置 電子設(shè)備 存儲(chǔ) 介質(zhì) | ||
本發(fā)明提供一種走私攻擊測(cè)試方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì),考慮反向代理服務(wù)器和后端服務(wù)器各自的請(qǐng)求解析方式,構(gòu)建HTTP請(qǐng)求,由反向代理服務(wù)器正常識(shí)別該HTTP請(qǐng)求,而后端服務(wù)器則將該HTTP請(qǐng)求拆解至兩個(gè)HTTP請(qǐng)求中,以此污染正常的HTTP請(qǐng)求,干擾網(wǎng)站處理一個(gè)或多個(gè)用戶的HTTP請(qǐng)求序列,實(shí)現(xiàn)HTTP走私攻擊。由此,輔助網(wǎng)絡(luò)安全滲透測(cè)試人員進(jìn)行安全測(cè)試,及時(shí)彌補(bǔ)測(cè)試漏洞,避免被攻擊者利用。
技術(shù)領(lǐng)域
本發(fā)明涉及計(jì)算機(jī)安全技術(shù)領(lǐng)域,更具體地說,涉及一種走私攻擊測(cè)試方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)。
背景技術(shù)
在現(xiàn)代基于云的應(yīng)用程序中,為提升用戶的瀏覽速度,減輕服務(wù)器的負(fù)擔(dān),許多網(wǎng)站都已應(yīng)用CDN加速服務(wù),即“客戶端-反向代理服務(wù)器-后端服務(wù)器”的體系架構(gòu)。
但多數(shù)代理服務(wù)器和后端服務(wù)器在配置和解析HTTP請(qǐng)求的過程是不一致的,這種類型的機(jī)制雖然原始目的在于提升用戶訪問速度和Web應(yīng)用的安全性,但其中服務(wù)器的差異性也會(huì)帶來安全風(fēng)險(xiǎn)。
發(fā)明內(nèi)容
有鑒于此,為解決上述問題,本發(fā)明提供一種走私攻擊測(cè)試方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì),技術(shù)方案如下:
本發(fā)明一方面提供一種走私攻擊測(cè)試方法,所述方法包括:
獲取目標(biāo)應(yīng)用程序?qū)?yīng)的反向代理服務(wù)器和后端服務(wù)器各自的請(qǐng)求解析方式;
基于所述反向代理服務(wù)器和所述后端服務(wù)器各自的請(qǐng)求解析方式,構(gòu)建HTTP請(qǐng)求,所述HTTP請(qǐng)求的請(qǐng)求頭包含表征實(shí)體長度的第一字段和/或表征傳輸編碼的第二字段;
將所述HTTP請(qǐng)求發(fā)送至所述反向代理服務(wù)器,以實(shí)現(xiàn):
所述反向代理服務(wù)器按照第一目標(biāo)字段識(shí)別所述HTTP請(qǐng)求,并在識(shí)別正常的情況下轉(zhuǎn)發(fā)所述HTTP請(qǐng)求至所述后端服務(wù)器;所述后端服務(wù)器按照第二目標(biāo)字段識(shí)別所述HTTP請(qǐng)求,并在所述HTTP請(qǐng)求拆解至兩個(gè)HTTP請(qǐng)求中的情況下報(bào)錯(cuò),所述第一目標(biāo)字段包括所述第一字段或者所述第二字段,所述第二目標(biāo)字段包括所述第一字段或者所述第二字段。
可選的,所述構(gòu)建HTTP請(qǐng)求,包括:
構(gòu)建包含一個(gè)所述第一字段的第一HTTP請(qǐng)求;
相應(yīng)的,所述反向代理服務(wù)器按照第一目標(biāo)字段識(shí)別所述HTTP請(qǐng)求,包括:
所述反向代理服務(wù)器按照所述第一字段識(shí)別所述第一HTTP請(qǐng)求;
相應(yīng)的,所述后端服務(wù)器按照第二目標(biāo)字段識(shí)別所述HTTP請(qǐng)求,并在所述HTTP請(qǐng)求拆解至兩個(gè)HTTP請(qǐng)求中的情況下報(bào)錯(cuò),包括:
所述后端服務(wù)器以忽略所述第一字段識(shí)別的方式識(shí)別所述第一HTTP請(qǐng)求,并將所述第一HTTP請(qǐng)求拆解為兩個(gè)正常的子HTTP請(qǐng)求;響應(yīng)每個(gè)子HTTP請(qǐng)求,在響應(yīng)內(nèi)容中包含未授權(quán)內(nèi)容的情況下報(bào)錯(cuò)。
可選的,所述構(gòu)建HTTP請(qǐng)求,包括:
構(gòu)建包含兩個(gè)所述第一字段的第二HTTP請(qǐng)求,兩個(gè)所述第一字段的內(nèi)容不相同;
相應(yīng)的,所述反向代理服務(wù)器按照第一目標(biāo)字段識(shí)別所述HTTP請(qǐng)求,包括:
所述反向代理服務(wù)器按照其中一個(gè)所述第一字段識(shí)別所述第二HTTP請(qǐng)求;
相應(yīng)的,所述后端服務(wù)器按照第二目標(biāo)字段識(shí)別所述HTTP請(qǐng)求,包括:
所述后端服務(wù)器按照另一個(gè)所述第一字段識(shí)別所述第二HTTP請(qǐng)求。
可選的,所述構(gòu)建HTTP請(qǐng)求,包括:
構(gòu)建包含一個(gè)所述第一字段和一個(gè)所述第二字段的第三HTTP請(qǐng)求;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京丁牛科技有限公司;丁牛信息安全科技(江蘇)有限公司,未經(jīng)北京丁牛科技有限公司;丁牛信息安全科技(江蘇)有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110510815.4/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 一種商品防偽方法、其配套方法及其應(yīng)用系統(tǒng)
- 一種基于MESH網(wǎng)的中繼式無線傳輸邊境監(jiān)控系統(tǒng)
- 一種基于MESH網(wǎng)的中繼式無線傳輸邊境監(jiān)控系統(tǒng)
- 用于檢測(cè)鐵礦石負(fù)載中的非法藏匿處的方法及裝置
- 用戶管理方法及相關(guān)產(chǎn)品
- 一種基于http走私攻擊的檢測(cè)方法及裝置
- 一種用于HTTP走私漏洞的檢測(cè)技術(shù)
- 一種走私攻擊測(cè)試方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 利用紙幣防假冒商品、走私品的方法
- 古詩、詞、對(duì)聯(lián)、成語、詞防假冒商品、走私品的方法
- 一種基于FPGA的網(wǎng)絡(luò)行為攻擊方法與裝置
- 一種網(wǎng)絡(luò)攻擊防御方法與裝置
- 一種防火墻攻擊防御方法
- 一種網(wǎng)絡(luò)行為攻擊裝置
- 一種網(wǎng)絡(luò)行為攻擊方法
- 一種網(wǎng)絡(luò)攻擊路線還原方法及系統(tǒng)
- 滲透攻擊評(píng)價(jià)方法和裝置、以及電子設(shè)備和可讀存儲(chǔ)介質(zhì)
- 一種攻擊檢測(cè)方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于攻擊者特性指標(biāo)的網(wǎng)絡(luò)攻擊路徑預(yù)測(cè)方法
- APT攻擊事件溯源分析方法、裝置和計(jì)算機(jī)可讀介質(zhì)
- 軟件測(cè)試系統(tǒng)及測(cè)試方法
- 自動(dòng)化測(cè)試方法和裝置
- 一種應(yīng)用于視頻點(diǎn)播系統(tǒng)的測(cè)試裝置及測(cè)試方法
- Android設(shè)備的測(cè)試方法及系統(tǒng)
- 一種工廠測(cè)試方法、系統(tǒng)、測(cè)試終端及被測(cè)試終端
- 一種軟件測(cè)試的方法、裝置及電子設(shè)備
- 測(cè)試方法、測(cè)試裝置、測(cè)試設(shè)備及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 測(cè)試裝置及測(cè)試系統(tǒng)
- 測(cè)試方法及測(cè)試系統(tǒng)
- 一種數(shù)控切削指令運(yùn)行軟件測(cè)試系統(tǒng)及方法
- 一種數(shù)據(jù)庫讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





