[发明专利]用于防护WEB漏洞的方法和设备在审

专利信息
申请号: 201410230520.1 申请日: 2014-05-28
公开(公告)号: CN104065645A 公开(公告)日: 2014-09-24
发明(设计)人: 练晓谦 申请(专利权)人: 北京知道创宇信息技术有限公司
主分类号: H04L29/06 分类号: H04L29/06;G06F21/57
代理公司: 中国专利代理(香港)有限公司 72001 代理人: 马永利;李浩
地址: 100044 北京市海*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 用于 防护 web 漏洞 方法 设备
【权利要求书】:

1.一种用于防护WEB漏洞的方法,所述方法包括:

收集WEB漏洞;

重现所述WEB漏洞;

分析所述WEB漏洞;

基于重现和分析所述WEB漏洞的结果来利用所述WEB漏洞;以及

基于重现、分析和利用所述WEB漏洞的结果来防护WEB漏洞。

2.根据权利要求1所述的方法,进一步包括在收集所述WEB漏洞之后基于筛选标准对所收集的所述WEB漏洞进行筛选。

3.根据权利要求2所述的方法,其中所述筛选标准包括以下至少一个:所述WEB漏洞的新旧程度、所述WEB漏洞的影响范围、利用所述WEB漏洞的难易程度、所述WEB漏洞的危害程度。

4.根据权利要求1所述的方法,其中所述收集所述WEB漏洞进一步包括通过网络从WEB漏洞源收集所述WEB漏洞。

5.根据权利要求4所述的方法,其中所述WEB漏洞源包括以下至少一个:WEB漏洞公布网站和数据库、社区交互网站、新闻门户网站。

6.根据权利要求1所述的方法,其中所述重现所述WEB漏洞进一步包括利用虚拟机和相关程序构建靶场环境来重新所述WEB漏洞。

7.根据权利要求1所述的方法,其中所述分析所述WEB漏洞进一步包括根据所述WEB漏洞触发点通过源代码审计技术、分析参数传递过程来获取对所述WEB漏洞的根源的描述和所述WEB的形成原理。

8.根据权利要求1所述的方法,其中所述利用所述WEB漏洞进一步包括生成概念验证POC程序来实现WEB漏洞利用。

9.根据权利要求8所述的方法,其中所述WEB漏洞利用包括以下至少一个:读取数据库内容、读取文件内容、上传后门、代码执行。

10.根据权利要求1至9中任一项所述的方法,其中所述防护WEB漏洞进一步包括以下至少一个:形成对所述WEB漏洞的根源的描述、生成针对所述WEB漏洞的修复方案、生成针对所述WEB漏洞的检测方案、生成针对所述WEB漏洞的防御方案。

11.根据权利要求10所述的方法,进一步包括将针对所述WEB漏洞的检测方案转换为用于安全扫描器的扫描规则、将针对所述WEB漏洞的防御方案转换为用于安全防火墙的防御规则。

12.一种用于防护WEB漏洞的设备,所述设备包括:

收集装置,用于收集WEB漏洞;

重现装置,用于重现所述WEB漏洞;

分析装置,用于分析所述WEB漏洞;

利用装置,用于基于重现和分析所述WEB漏洞的结果来利用所述WEB漏洞;

防护装置,用于基于重现、分析和利用所述WEB漏洞的结果来防护WEB漏洞。

13.根据权利要求12所述的设备,进一步包括筛选装置,用于在收集所述WEB漏洞之后基于筛选标准对所收集的所述WEB漏洞进行筛选。

14.根据权利要求13所述的设备,其中所述筛选标准包括以下至少一个:所述WEB漏洞的新旧程度、所述WEB漏洞的影响范围、利用所述WEB漏洞的难易程度、所述WEB漏洞的危害程度。

15.根据权利要求12所述的设备,其中所述收集装置进一步包括网络收集装置,用于通过网络从WEB漏洞源收集所述WEB漏洞。

16.根据权利要求15所述的设备,其中所述WEB漏洞源包括以下至少一个:WEB漏洞公布网站和数据库、社区交互网站、新闻门户网站。

17.根据权利要求12所述的设备,其中所述重现装置进一步包括构建装置,用于利用虚拟机和相关程序构建靶场环境来重现所述WEB漏洞。

18.根据权利要求12所述的设备,其中所述分析装置进一步包括审计装置,用于根据所述WEB漏洞触发点通过源代码审计技术、分析参数传递过程来获取对所述WEB漏洞的根源的描述和所述WEB的形成原理。

19.根据权利要求12所述的设备,其中所述利用装置进一步包括生成装置,用于生成概念验证POC程序来实现WEB漏洞利用。

20.根据权利要求19所述的设备,其中所述WEB漏洞利用包括以下至少一个:读取数据库内容、读取文件内容、上传后门、代码执行。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京知道创宇信息技术有限公司,未经北京知道创宇信息技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201410230520.1/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top