发明名称 基于云的webshell攻击检测方法、装置及网关
摘要 本发明公开了一种基于云的webshell攻击检测方法、装置及网关,涉及互联网技术领域,能够解决现有技术中难以识别变形webshell攻击的问题。本发明的方法包括:截获向网站服务器发送的脚本文件;基于云平台检测脚本文件中是否存在预设的特征变形痕迹,特征变形痕迹为对脚本文件中的特征语句进行形式改动所产生的痕迹;若脚本文件中存在特征变形痕迹,则根据预设的还原规则对改动过的特征语句进行还原,还原规则为特征变形规则的逆规则;检测还原后的特征语句是否与预设的基本特征语句相同,基本特征语句为攻击敏感语句;若还原后的特征语句与基本特征语句相同,则确定脚本文件为webshell攻击文件。本发明适用于黑客向网站服务器发送webshell攻击文件的场景中。
申请公布号 CN105100065A 申请公布日期 2015.11.25
申请号 CN201510363767.5 申请日期 2015.06.26
申请人 北京奇虎科技有限公司 发明人 田进山;姚熙;李纪峰
分类号 H04L29/06(2006.01)I;H04L29/08(2006.01)I;H04L12/66(2006.01)I 主分类号 H04L29/06(2006.01)I
代理机构 北京鼎佳达知识产权代理事务所(普通合伙) 11348 代理人 王伟锋;刘铁生
主权项 一种基于云的webshell攻击检测方法,其特征在于,所述方法包括:截获向网站服务器发送的脚本文件;基于云平台检测所述脚本文件中是否存在预设的特征变形痕迹,所述特征变形痕迹为对所述脚本文件中的特征语句进行形式改动所产生的痕迹;若所述脚本文件中存在所述特征变形痕迹,则根据预设的还原规则对改动过的特征语句进行还原,所述还原规则为特征变形规则的逆规则;检测还原后的特征语句是否与预设的基本特征语句相同,所述基本特征语句为攻击敏感语句;若所述还原后的特征语句与所述基本特征语句相同,则确定所述脚本文件为webshell攻击文件。
地址 100088 北京市西城区新街口外大街28号D座112室(德胜园区)