[发明专利]一种webshell的检测方法、系统、装置及可读存储介质在审
申请号: | 202011595689.9 | 申请日: | 2020-12-29 |
公开(公告)号: | CN112597498A | 公开(公告)日: | 2021-04-02 |
发明(设计)人: | 李韦成 | 申请(专利权)人: | 天津睿邦安通技术有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56;G06F40/30;G06K9/62 |
代理公司: | 武汉智嘉联合知识产权代理事务所(普通合伙) 42231 | 代理人: | 黄君军 |
地址: | 300000 天津市滨海新*** | 国省代码: | 天津;12 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 webshell 检测 方法 系统 装置 可读 存储 介质 | ||
本发明涉及一种webshell的检测方法、系统、装置及计算机可读存储介质,所述方法包括以下步骤:采集样本文件,对所述样本文件进行静态特征提取,得到样本文件的静态特征序列;提取样本文件的污点追踪特征,对所述污点追踪特征与所述静态特征序列进行整合,得到完整的特征序列,将完整的特征序列转化为特征向量矩阵;构建极限树模型,利用所述特征向量矩阵对极限树模型进行训练,得到用于样本文件检测的极限树模型;获取待检测样本文件,获取检测样本文件的特征向量矩阵,利用所述用于样本文件检测的极限树模型对检测样本文件的特征向量矩阵进行检测,得到检测结果。本发明所述的webshell的检测方法,提高了webshell检测的准确度及效率。
技术领域
本发明涉及webshell检测技术领域,尤其涉及一种webshell的检测方法、系统、装置及计算机可读存储介质。
背景技术
随着互联网的快速发展,人们日常生活学习、生产工作中越来越的部分都转移到网络上,人们需要大量的网络服务来满足日常的需求,这些服务的物理载体都是服务器,而服务器常常会成为不法分子的攻击目标,webshell则是不法分子最常使用的用来控制服务器的手段。如果能够在不干扰正常业务运行的情况下,从服务器中将webshell检测出来,必然能够大大降低不法人员攻击服务器的成功率,从而保证业务正常、安全的运行。
现有方案大多为以下几种,特征检测、动态检测、日志分析及白名单检测等;特征检测在国内的网络环境下并不适用;动态检测主要通过监测样本在运行时的行为来判断目标是否为webshell,很难做到全部监测;日志分析主要通过分析流量日志、操作系统日志、访问日志等进行建模分析,从中整合出可能存在的异常点,根据异常点来判断目标是否为webshell或是否存在webshell类似的行为,很容易产生漏报;白名单检测通过匹配提前规定的白名单进行检测,需要有专门的人员去维护每一个流程的工作,费时费力。现有技术对webshell的检测范围较小或者对网络环境较为严格,并且检测准确度及检测效率较低。
发明内容
有鉴于此,有必要提供一种webshell的检测方法、系统、装置及计算机可读存储介质,用以解决现有技术中webshell检测准确度及检测效率较低的问题。
本发明提供一种webshell的检测方法,包括以下步骤:
采集样本文件,对所述样本文件进行静态特征提取,得到样本文件的静态特征序列;
提取样本文件的污点追踪特征,对所述污点追踪特征与所述静态特征序列进行整合,得到完整的特征序列,将完整的特征序列转化为特征向量矩阵;
构建极限树模型,利用所述特征向量矩阵对极限树模型进行训练,得到用于样本文件检测的极限树模型;
获取待检测样本文件,获取检测样本文件的特征向量矩阵,利用用于样本文件检测的极限树模型对检测样本文件的特征向量矩阵进行检测,得到检测结果。
进一步地,所述对所述样本文件进行静态特征提取,得到样本文件的静态特征序列,具体包括:
对所述样本文件进行过滤,保留php类型文件及以PHP、Php、php1后缀命名的php文件,对过滤后的样本文件进行统计学特征提取,获取样本文件的特征值,使所述特征值组成静态特征序列。
进一步地,所述对过滤后的样本文件进行统计学特征提取,获取样本文件的特征值,具体包括:
对过滤后的样本文件进行静态特征提取,获取样本文件的信息熵;过滤后的样本文件对进行文件重合指数的计算,获取文件重合指数。
进一步地,所述对过滤后的样本文件进行统计学特征提取,获取样本文件的特征值,还包括:
对过滤后的样本文件进行文件压缩比的计算,得到文件压缩比;对提取过滤后的样本文件中最长单词的长度。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于天津睿邦安通技术有限公司,未经天津睿邦安通技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011595689.9/2.html,转载请声明来源钻瓜专利网。
- 上一篇:图像分割方法及装置、电子设备和存储介质
- 下一篇:一种新型集成化半导体光源