[发明专利]一种webshell的检测方法和检测系统在审
申请号: | 201610531622.6 | 申请日: | 2016-07-07 |
公开(公告)号: | CN106203095A | 公开(公告)日: | 2016-12-07 |
发明(设计)人: | 王明博;李雪峰 | 申请(专利权)人: | 众安在线财产保险股份有限公司 |
主分类号: | G06F21/55 | 分类号: | G06F21/55 |
代理公司: | 上海东信专利商标事务所(普通合伙) 31228 | 代理人: | 杨丹莉;李丹 |
地址: | 200002 上海市*** | 国省代码: | 上海;31 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种webshell的检测方法,其包括步骤:对文件的特征进行检测,获得N种特征属性;构建特征属性集合X={a1,a2,a3,……an};构建类别集合C={y1,y2};分别计算P(y1|X)和P(y2|X),并根据计算结果进行判断:如果P(y1|X)>P(y2|X),则判断文件不是webshell,反之则判断文件是webshell。此外,本发明公开了一种应用上述检测方法的检测系统。本发明公开的方法和系统采用朴素贝叶斯分类算法综合文件的多个特征属性进行判断,从而具有更高的准确度,有效降低了webshell的误报率和漏报率,提升了web应用服务器的安全性。 | ||
搜索关键词: | 一种 webshell 检测 方法 系统 | ||
【主权项】:
一种webshell的检测方法,其特征在于,包括步骤:遍历web应用服务器上的web目录中的文件,对文件的特征进行检测,获得N种特征属性;构建特征属性集合X={a1,a2,a3,……an},其中a1,a2,a3,……an分别对应表示N种特征属性;构建类别集合C={y1,y2},其中y1表示文件不是webshell,y2表示文件是webshell;分别计算P(y1|X)和P(y2|X),并根据计算结果进行判断:如果P(y1|X)>P(y2|X),则判断文件不是webshell,反之则判断文件是webshell;其中,计算P(y1|X)和P(y2|X)的步骤为:(1)获取足够的webshell样本以及正常文件样本,训练统计出文件分别为y1和y2时,其特征属性分别是a1,a2,a3,……an的概率P(a1|y1),P(a1|y2),P(a2|y1),P(a2|y2),……,P(an|y1),P(an|y2);(2)根据下述模型公式计算出P(y1|X)和P(y2|X):![]()
![]()
其中,i为1或2。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于众安在线财产保险股份有限公司,未经众安在线财产保险股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610531622.6/,转载请声明来源钻瓜专利网。