[发明专利]基于云的webshell攻击检测方法、装置及网关有效
申请号: | 201510363767.5 | 申请日: | 2015-06-26 |
公开(公告)号: | CN105100065B | 公开(公告)日: | 2018-03-16 |
发明(设计)人: | 田进山;姚熙;李纪峰 | 申请(专利权)人: | 北京奇安信科技有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/08;H04L12/66 |
代理公司: | 北京鼎佳达知识产权代理事务所(普通合伙)11348 | 代理人: | 王伟锋,刘铁生 |
地址: | 100088 北京市朝阳区酒仙*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 webshell 攻击 检测 方法 装置 网关 | ||
1.一种基于云的webshell攻击检测方法,其特征在于,所述方法包括:
截获向网站服务器发送的脚本文件;
基于云平台检测所述脚本文件中是否存在预设的特征变形痕迹,所述特征变形痕迹为对所述脚本文件中的特征语句进行形式改动所产生的痕迹,所述基于云平台是指需要先从云平台侧获取最新的特征变形痕迹、还原规则和基本特征语句;
若所述脚本文件中存在所述特征变形痕迹,则根据预设的还原规则对改动过的特征语句进行还原,所述还原规则为特征变形规则的逆规则;
检测还原后的特征语句是否与预设的基本特征语句相同,所述基本特征语句为攻击敏感语句;
若所述还原后的特征语句与所述基本特征语句相同,则确定所述脚本文件为webshell攻击文件。
2.根据权利要求1所述的方法,其特征在于,所述特征变形痕迹为以下一个或任意多个的组合:
注释语句、变量赋值字符、预设特征字符和预设特征函数名。
3.根据权利要求2所述的方法,其特征在于,若所述特征变形痕迹包括注释语句,则所述基于云平台检测所述脚本文件中是否存在预设的特征变形痕迹,包括:
基于所述云平台检测所述脚本文件中是否存在所述注释语句;
所述若所述脚本文件中存在所述特征变形痕迹,则根据预设的还原规则对改动过的特征语句进行还原,包括:
若所述脚本文件中存在所述注释语句,则将所述注释语句删除。
4.根据权利要求2所述的方法,其特征在于,若所述特征变形痕迹包括变量赋值字符,则所述基于云平台检测所述脚本文件中是否存在预设的特征变形痕迹,包括:
基于所述云平台检测所述脚本文件中是否存在所述变量赋值字符;
所述若所述脚本文件中存在所述特征变形痕迹,则根据预设的还原规则对改动过的特征语句进行还原,包括:
若所述脚本文件中存在所述变量赋值字符,则将被赋值的变量还原。
5.根据权利要求2所述的方法,其特征在于,若所述特征变形痕迹包括预设特征字符,则所述基于云平台检测所述脚本文件中是否存在预设的特征变形痕迹,包括:
基于所述云平台检测所述脚本文件中是否存在所述预设特征字符;
所述若所述脚本文件中存在所述特征变形痕迹,则根据预设的还原规则对改动过的特征语句进行还原,包括:
若所述脚本文件中存在所述预设特征字符,则将所述预设特征字符删除。
6.根据权利要求2所述的方法,其特征在于,若所述特征变形痕迹包括预设特征函数名,则所述基于云平台检测所述脚本文件中是否存在预设的特征变形痕迹,包括:
基于所述云平台检测所述脚本文件中是否存在所述预设特征函数名;
所述若所述脚本文件中存在所述特征变形痕迹,则根据预设的还原规则对改动过的特征语句进行还原,包括:
若所述脚本文件中存在所述预设特征函数名,则根据特征函数功能的逆功能对对应特征函数的语句进行还原。
7.根据权利要求1至6中任一项所述的方法,其特征在于,在所述检测所述脚本文件中是否存在预设的特征变形痕迹之前,所述方法进一步包括:
向所述云平台获取所述特征变形痕迹、所述还原规则以及所述基本特征语句;
或者,通过所述云平台更新本地缓存的所述特征变形痕迹、所述还原规则以及所述基本特征语句。
8.根据权利要求1至6中任一项所述的方法,其特征在于,在所述确定所述脚本文件为webshell攻击文件之后,所述方法进一步包括:
向所述云平台上报所述脚本文件。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京奇安信科技有限公司,未经北京奇安信科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201510363767.5/1.html,转载请声明来源钻瓜专利网。
- 上一篇:移动终端应用程序安全交互方法及装置
- 下一篇:密码的处理方法、服务器和系统