[发明专利]一种基于流量的webshell的检测方法有效
申请号: | 201910851073.4 | 申请日: | 2019-09-10 |
公开(公告)号: | CN110572397B | 公开(公告)日: | 2022-05-24 |
发明(设计)人: | 徐钟豪;孟雷;谢忱 | 申请(专利权)人: | 上海斗象信息科技有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40 |
代理公司: | 上海翰信知识产权代理事务所(普通合伙) 31270 | 代理人: | 张维东 |
地址: | 201203 上海市浦东新区碧波路6*** | 国省代码: | 上海;31 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明涉及一种基于流量的webshell的检测方法,所述检测方法是对同一网站产生的流量进行webshell检测,包括以下步骤:建立训练模型,按照url+参数的模式对训练流量进行分组,分析出每组url+参数的属性,以得到每组训练流量的url+参数实体及其模式画像;进行检测,检测已建立训练模型的网站,按照url+参数的模式对待检测流量进行分组,将所有待检测流量的url+参数与所有训练流量的url+参数进行比较,若有url相同参数不同的待检测流量,则分别判断该情况下各条待检测流量的统计分值、相似度分值和可疑度,以检测出含有webshell的异常流量,并对异常流量进行降低误报处理。本发明实现了建立基于流量的webshell训练模型,能根据训练模型进行检测,并准确有效的检测出误报较低的待移除流量。 | ||
搜索关键词: | 一种 基于 流量 webshell 检测 方法 | ||
【主权项】:
1.一种基于流量的webshell的检测方法,其特征在于,所述检测方法是对同一网站产生的流量进行webshell检测,包括以下步骤:/n建立训练模型,按照url+参数的模式对训练流量进行分组,所述参数为所述训练流量的访问key值,分析出每组url+参数的属性,以得到每组训练流量的url+参数实体,并根据每组训练流量的url+参数实体得到每组训练流量的模式画像,以得到训练模型;由各条训练流量之间的跳转关系得到各组url+参数之间的跳转关系,从而得到各组url+参数的图模型,所有的图模型构成跳转模型图;/n进行检测,检测已建立训练模型的网站,按照url+参数的模式对待检测流量进行分组,所述参数为所述待检测流量的访问key值,分析出每组url+参数的属性,以得到每组待检测流量的url+参数实体,将所有待检测流量的url+参数与所有训练流量的url+参数进行比较,若有url相同但是参数不同的待检测流量,则分别计算该情况下各条待检测流量的统计分值和相似度分值,将各条待检测流量的统计分值和相似度分值与预设的阈值进行比较判断,并对该情况下各条待检测流量的可疑度进行判断,以检测出含有webshell的异常流量,将异常流量进行降低误报处理,得到待移除的流量和正常的流量。/n
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于上海斗象信息科技有限公司,未经上海斗象信息科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201910851073.4/,转载请声明来源钻瓜专利网。