[發(fā)明專(zhuān)利]一種非法外聯(lián)的判定方法、系統(tǒng)及裝置在審
| 申請(qǐng)?zhí)枺?/td> | 202111211459.2 | 申請(qǐng)日: | 2021-10-18 |
| 公開(kāi)(公告)號(hào): | CN113938305A | 公開(kāi)(公告)日: | 2022-01-14 |
| 發(fā)明(設(shè)計(jì))人: | 彭強(qiáng)兵;范淵;楊勃 | 申請(qǐng)(專(zhuān)利權(quán))人: | 杭州安恒信息技術(shù)股份有限公司 |
| 主分類(lèi)號(hào): | H04L9/40 | 分類(lèi)號(hào): | H04L9/40;H04L67/146;H04L69/16 |
| 代理公司: | 北京集佳知識(shí)產(chǎn)權(quán)代理有限公司 11227 | 代理人: | 高勇 |
| 地址: | 310000 浙江省*** | 國(guó)省代碼: | 浙江;33 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 非法 外聯(lián) 判定 方法 系統(tǒng) 裝置 | ||
本發(fā)明公開(kāi)了一種非法外聯(lián)的判定方法、系統(tǒng)及裝置。在外部程序?qū)Ψ?wù)器發(fā)起或監(jiān)聽(tīng)網(wǎng)絡(luò)連接請(qǐng)求時(shí),獲取該網(wǎng)絡(luò)連接請(qǐng)求的程序標(biāo)識(shí)特征,然后判斷網(wǎng)絡(luò)連接的程序標(biāo)識(shí)特征是否存在于預(yù)設(shè)程序標(biāo)識(shí)特征庫(kù),當(dāng)該程序標(biāo)識(shí)特征存在于預(yù)設(shè)程序標(biāo)識(shí)特征庫(kù)時(shí),判定網(wǎng)絡(luò)連接為非法外聯(lián),能夠在服務(wù)器與外部程序之間出現(xiàn)網(wǎng)絡(luò)連接請(qǐng)求時(shí)就發(fā)現(xiàn)該網(wǎng)絡(luò)連接,避免了獲取網(wǎng)絡(luò)連接請(qǐng)求的間隔長(zhǎng)而不能及時(shí)發(fā)現(xiàn)該網(wǎng)絡(luò)連接,且能夠獲取連接形式為短連接的網(wǎng)絡(luò)連接,由于在服務(wù)器與外部程序之間建立網(wǎng)絡(luò)連接前就獲取程序標(biāo)識(shí)特征,能夠在黑客使用木馬程序修改系統(tǒng)命令之前獲取到該網(wǎng)絡(luò)連接。此外,由于只需要獲取該條網(wǎng)絡(luò)連接的程序標(biāo)識(shí)特征,節(jié)省了計(jì)算機(jī)存儲(chǔ)資源。
技術(shù)領(lǐng)域
本發(fā)明涉及網(wǎng)絡(luò)連接檢測(cè)領(lǐng)域,特別是涉及一種非法外聯(lián)的判定方法、系統(tǒng)及裝置。
背景技術(shù)
黑客為了能夠盜取服務(wù)器內(nèi)的數(shù)據(jù)信息,需要先使程序與服務(wù)器之間建立起網(wǎng)絡(luò)連接,以便后續(xù)進(jìn)行盜竊活動(dòng),現(xiàn)有技術(shù)通過(guò)netstat–anp命令以周期性獲取服務(wù)器與所有其他外部程序之間建立的網(wǎng)絡(luò)連接的日志信息,然后將這些日志信息傳送至預(yù)設(shè)網(wǎng)絡(luò)連接信息庫(kù)以判斷網(wǎng)絡(luò)連接的安全性,但周期性獲取存在如下缺點(diǎn):
1、通常無(wú)法及時(shí)獲取到新建的網(wǎng)絡(luò)連接,可能會(huì)在黑客成功盜取數(shù)據(jù)信息后才能獲取到該網(wǎng)絡(luò)連接。
2、在服務(wù)器與外部程序之間的網(wǎng)絡(luò)連接是短連接時(shí),由于短連接在數(shù)據(jù)發(fā)送完成后會(huì)斷開(kāi),若該短連接的建立至斷開(kāi)的時(shí)間小于相鄰兩個(gè)周期的間隔時(shí)間,則無(wú)法獲取該網(wǎng)絡(luò)連接。
3、黑客會(huì)使用木馬程序修改系統(tǒng)命令使得用戶(hù)無(wú)法發(fā)現(xiàn)黑客的網(wǎng)絡(luò)連接,例如,黑客可以使用rootkit hook(木馬掛鉤)技術(shù)覆蓋或修改netstat命令,使得netstat–anp命令無(wú)法獲取黑客與服務(wù)器之間的網(wǎng)絡(luò)連接。
4、由于每次獲取到的網(wǎng)絡(luò)連接的數(shù)量很多,且大部分為上個(gè)周期已有的網(wǎng)絡(luò)連接,會(huì)消耗大量的計(jì)算機(jī)存儲(chǔ)資源。
發(fā)明內(nèi)容
本發(fā)明的目的是提供一種非法外聯(lián)的判定方法、系統(tǒng)及裝置,能夠獲取形式為短連接的網(wǎng)絡(luò)連接,且不會(huì)因?yàn)橹芷谛垣@取的周期間隔長(zhǎng)而不能及時(shí)發(fā)現(xiàn)該網(wǎng)絡(luò)連接,能夠在黑客使用木馬程序修改系統(tǒng)命令之前獲取到該網(wǎng)絡(luò)連接,還節(jié)省了計(jì)算機(jī)存儲(chǔ)資源。
為解決上述技術(shù)問(wèn)題,本發(fā)明提供了一種非法外聯(lián)的判定方法,包括:
在外部程序?qū)Ψ?wù)器發(fā)起或監(jiān)聽(tīng)網(wǎng)絡(luò)連接請(qǐng)求時(shí),獲取所述網(wǎng)絡(luò)連接請(qǐng)求中的程序標(biāo)識(shí)特征;
判斷所述程序標(biāo)識(shí)特征是否存在于預(yù)設(shè)程序標(biāo)識(shí)特征庫(kù);
若所述程序標(biāo)識(shí)特征存在于所述預(yù)設(shè)程序標(biāo)識(shí)特征庫(kù),則判定所述網(wǎng)絡(luò)連接請(qǐng)求對(duì)應(yīng)的網(wǎng)絡(luò)連接為非法外聯(lián)。
優(yōu)選的,獲取所述網(wǎng)絡(luò)連接中的程序標(biāo)識(shí)特征,包括:
在所述外部程序?qū)λ龇?wù)器發(fā)起或監(jiān)聽(tīng)所述網(wǎng)絡(luò)連接請(qǐng)求時(shí),獲取包含所述網(wǎng)絡(luò)連接請(qǐng)求的日志信息;
獲取所述日志信息中的所述程序標(biāo)識(shí)特征。
優(yōu)選的,獲取包含所述網(wǎng)絡(luò)連接請(qǐng)求的日志信息,包括:
在所述外部程序?qū)λ龇?wù)器發(fā)起所述網(wǎng)絡(luò)連接請(qǐng)求時(shí),調(diào)用所述服務(wù)器的系統(tǒng)調(diào)用表中的原生connect系統(tǒng)調(diào)用地址被修改后的第一系統(tǒng)調(diào)用地址;
在獲取中斷指令后基于所述第一調(diào)用地址獲取包含所述網(wǎng)絡(luò)連接請(qǐng)求的日志信息。
優(yōu)選的,獲取包含所述網(wǎng)絡(luò)連接請(qǐng)求的日志信息,包括:
在所述外部程序?qū)λ龇?wù)器監(jiān)聽(tīng)所述網(wǎng)絡(luò)連接請(qǐng)求時(shí),調(diào)用所述服務(wù)器的系統(tǒng)調(diào)用表中的原生accept系統(tǒng)調(diào)用地址被修改后的第二系統(tǒng)調(diào)用地址;
在獲取中斷指令后基于所述第二系統(tǒng)調(diào)用地址獲取包含所述網(wǎng)絡(luò)連接請(qǐng)求的日志信息。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于杭州安恒信息技術(shù)股份有限公司,未經(jīng)杭州安恒信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202111211459.2/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 上一篇:超高精度、超薄壁的鋁方管的制備方法
- 下一篇:圖像處理方法及裝置
- 同類(lèi)專(zhuān)利
- 專(zhuān)利分類(lèi)
- 非法監(jiān)視程序、非法監(jiān)視方法及非法監(jiān)視系統(tǒng)
- 一種防止非法終端干擾合法終端的方法
- 一種非法無(wú)線(xiàn)話(huà)務(wù)信源定位方法
- 圖像聲音輸出設(shè)備、認(rèn)證處理方法及圖像聲音處理系統(tǒng)
- 一種查處網(wǎng)絡(luò)非法信息的系統(tǒng)及方法
- EPON系統(tǒng)中OLT側(cè)的ONU非法發(fā)送窗告警診斷方法及裝置
- 一種非法AP的防護(hù)方法及裝置
- 非法信息及非法小廣告
- 非法組織信息的確定方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 非法域名注冊(cè)團(tuán)伙挖掘方法及裝置
- 帶音頻的帶外聯(lián)網(wǎng)管控系統(tǒng)
- 外聯(lián)制動(dòng)器輪轂與等速傳動(dòng)軸的組合結(jié)構(gòu)
- 軸管與外聯(lián)橋殼的組合結(jié)構(gòu)
- 一種外聯(lián)設(shè)備聯(lián)動(dòng)檢測(cè)方法及裝置
- 一種面向外聯(lián)系統(tǒng)的測(cè)試方法及裝置
- 一種電網(wǎng)終端非法外聯(lián)監(jiān)測(cè)阻斷方法
- 一種可隔離內(nèi)外運(yùn)動(dòng)空間介質(zhì)交換的線(xiàn)性運(yùn)動(dòng)模組
- 違規(guī)外聯(lián)的取證方法、系統(tǒng)和存儲(chǔ)介質(zhì)
- 一種網(wǎng)絡(luò)違規(guī)外聯(lián)場(chǎng)景的分析識(shí)別方法
- 違規(guī)外聯(lián)檢測(cè)方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 一種數(shù)據(jù)庫(kù)讀寫(xiě)分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線(xiàn)程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





