[发明专利]一种网页后门的取证方法和相关装置有效
申请号: | 202110770589.3 | 申请日: | 2021-07-08 |
公开(公告)号: | CN113225357B | 公开(公告)日: | 2021-09-17 |
发明(设计)人: | 李炳宏 | 申请(专利权)人: | 北京搜狐新媒体信息技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京集佳知识产权代理有限公司 11227 | 代理人: | 王宝筠 |
地址: | 100190 北京市海淀*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 网页 后门 取证 方法 相关 装置 | ||
1.一种网页后门的取证方法,其特征在于,包括:
当识别到网页后门流量数据包时,生成安全告警信息并获得网页后门的连接密码和统一资源定位器URL地址;
模拟网页后门管理工具的功能接口,将所述网页后门的连接密码和URL地址进行数据包重组,接管所述网页后门;
若接管所述网页后门成功,模拟所述网页后门管理工具的功能接口发送重组数据包,自动取证受害主机关于网页后门攻击事件的各类关键日志;
若接管所述网页后门失败,确定所述安全告警信息误报。
2.根据权利要求1所述的方法,其特征在于,所述识别到网页后门流量数据包,具体为:
基于深度报文检测DPI设备,利用预置网页后门流量识别策略对各个流量数据包进行报文匹配,若匹配成功,识别到所述网页后门流量数据包。
3.根据权利要求2所述的方法,其特征在于,所述获得网页后门的连接密码,具体为:
基于所述预置网页后门流量识别策略,利用正则匹配方式获得所述网页后门流量数据包中所述网页后门的连接密码。
4.根据权利要求1所述的方法,其特征在于,所述模拟所述网页后门管理工具的功能接口发送重组数据包,自动取证受害主机关于网页后门攻击事件的各类关键日志,具体为:
模拟所述网页后门管理工具的功能接口发送重组数据包,利用预置插件自动取证所述受害主机关于网页后门攻击事件的各类关键日志。
5.根据权利要求1所述的方法,其特征在于,所述方法还包括:
利用日志分析引擎溯源分析所述各类关键日志。
6.根据权利要求5所述的方法,其特征在于,所述利用日志分析引擎溯源分析所述各类关键日志,包括:
利用所述日志分析引擎确定所述各类关键日志对应的索引;
按照所述索引可视化显示所述各类关键日志。
7.根据权利要求6所述的方法,其特征在于,所述索引包括时间索引或IP地址索引;所述各关键日志包括web日志、系统日志和安全日志。
8.一种网页后门的取证装置,其特征在于,包括:
获得单元,用于当识别到网页后门流量数据包时,生成安全告警信息并获得网页后门的连接密码和统一资源定位器URL地址;
接管单元,用于模拟网页后门管理工具的功能接口,将所述网页后门的连接密码和URL地址进行数据包重组,接管所述网页后门;
取证单元,用于若接管所述网页后门成功,模拟所述网页后门管理工具的功能接口发送重组数据包,自动取证受害主机关于网页后门攻击事件的各类关键日志;
确定单元,用于若接管所述网页后门失败,确定所述安全告警信息误报。
9.一种终端设备,其特征在于,所述终端设备包括处理器以及存储器:
所述存储器用于存储程序代码,并将所述程序代码传输给所述处理器;
所述处理器用于根据所述程序代码中的指令执行权利要求1-7任一项所述的网页后门的取证方法。
10.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质用于存储程序代码,所述程序代码用于执行权利要求1-7任一项所述的网页后门的取证方法。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京搜狐新媒体信息技术有限公司,未经北京搜狐新媒体信息技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202110770589.3/1.html,转载请声明来源钻瓜专利网。
- 上一篇:总装线目标信息采集系统
- 下一篇:一种车载终端的流量控制方法及装置