CN105553767B - 网站后门文件检测方法及装置 - Google Patents

网站后门文件检测方法及装置 Download PDF

Info

Publication number
CN105553767B
CN105553767B CN201510931656.XA CN201510931656A CN105553767B CN 105553767 B CN105553767 B CN 105553767B CN 201510931656 A CN201510931656 A CN 201510931656A CN 105553767 B CN105553767 B CN 105553767B
Authority
CN
China
Prior art keywords
backdoor file
suspicious
file
backdoor
website
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201510931656.XA
Other languages
English (en)
Other versions
CN105553767A (zh
Inventor
陈耀攀
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing 360 Zhiling Technology Co ltd
Original Assignee
Beijing Qihoo Technology Co Ltd
Qizhi Software Beijing Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Qihoo Technology Co Ltd, Qizhi Software Beijing Co Ltd filed Critical Beijing Qihoo Technology Co Ltd
Priority to CN201510931656.XA priority Critical patent/CN105553767B/zh
Publication of CN105553767A publication Critical patent/CN105553767A/zh
Application granted granted Critical
Publication of CN105553767B publication Critical patent/CN105553767B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/50Testing arrangements

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Information Retrieval, Db Structures And Fs Structures Therefor (AREA)
  • Debugging And Monitoring (AREA)

Abstract

本发明公开了一种网站后门文件检测方法及装置,涉及信息技术领域,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。所述方法包括:首先获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;然后根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例,再根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,最后根据更新后的预置后门文件检测规则检测网站后门文件。本发明适用于网站后门文件检测。

Description

网站后门文件检测方法及装置
技术领域
本发明涉及一种信息技术领域,特别是涉及一种网站后门文件检测方法及装置。
背景技术
近些年来,随着信息技术的不断发展,互联网技术越来越成熟,随之而来的网络安全问题也越来越多。其中,网站后门文件是众多网络安全问题中比较常见的一种,攻击者可以通过网站后门文件对网站服务器进行一系列的危险操作,包括对网站服务器信息的获取,或者进一步对网站服务器进行控制。
目前在对网站后门文件检测时,通常是通过配置的简单的查杀规则识别可疑后门文件,然后通过人工的方式对可疑后门文件进行进一步处理。然而,由于现有查杀规则较为简单,使得可疑后门文件的识别误差较大,此时进一步通过人工的方式处理误差较大的检测结果时,会进一步增加后门文件处理误差,造成网站后门文件检测精度较低。
发明内容
有鉴于此,本发明提供一种网站后门文件检测方法及装置,主要目的在于可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
依据本发明一个方面,提供了一种网站后门文件检测方法,包括:
获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;
根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例;
根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则;
根据更新后的预置后门文件检测规则检测网站后门文件。
依据本发明另一个方面,提供了一种网站后门文件检测装置,包括:
获取单元,用于获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;
生成单元,用于根据所述获取单元获取的所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例;
更新单元,用于根据所述生成单元生成的每一个可疑后门文件对应的删除比例更新预置后门文件检测规则;
检测单元,用于根据所述更新单元更新后的预置后门文件检测规则检测网站后门文件。
借由上述技术方案,本发明实施例提供的技术方案至少具有下列优点:
本发明提供的一种网站后门文件检测方法及装置,首先获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;然后根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例,再根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,最后根据更新后的预置后门文件检测规则检测网站后门文件。与目前对网站后门文件检测时,通常是通过配置的简单的查杀规则识别可疑后门文件,然后通过人工的方式对可疑后门文件进行进一步处理相比,本发明通过可疑后门文件处理记录信息,不断更新和完善可疑后门文件的检测规则,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了本发明实施例提供的一种网站后门文件检测方法流程示意图;
图2示出了本发明实施例提供的另一种网站后门文件检测方法流程示意图;
图3示出了本发明实施例提供的一种网站后门文件检测装置结构示意图;
图4示出了本发明实施例提供的另一种网站后门文件检测装置结构示意图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
本发明实施例提供了一种网站后门文件检测方法,如图1所示,所述方法包括:
101、获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息。
其中,预置时间段内可以为一小时内、一天内、一周内等,具体可以根据实际需求进行配置,本发明实施例不做限定。可疑后门文件为通过初始后门文件检测规则识别出的存在异常的后门文件,例如,可疑后门文件可以为整个文件是后门文件、在正常的网站文件中插入几句恶意的代码等,本发明实施例不做限定。可疑后门文件对应的删除记录信息具体可以包括可疑后门文件对应的标识信息、可疑后门文件对应的删除次数等,可疑后门文件对应的标识信息可以为可疑后门文件的md5(Message-Digest Algorithm 5,信息摘要算法5)值,用于唯一标识该可疑后门文件。
102、根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例。
其中,每一个可疑后门文件对应的删除比例为每一个可疑后门文件在预置时间段内被删除的次数与出现的次数之间的比例。例如,在一天的时间内,可疑后门文件1出现了10次,被删除的次数为5次,则可疑后门文件1对应的删除比例为50%。
103、根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则。
其中,当删除比例较大时,说明该可疑后门文件为后门文件的概率要大一些,当删除比例较小时,说明该可疑后门文件为后门文件的概率要小一些,因此根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,可以更加客观的修正预置后门文件检测规则中的漏洞,完善后门文件检测规则。
104、根据更新后的预置后门文件检测规则检测网站后门文件。
对于本发明实施例,通过更新后的预置后门文件检测规则检测网站后门文件,与目前只是根据简单的后门文件检测规则进行网站后门文件检测相比,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
本发明实施例提供的一种网站后门文件检测方法,首先获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;然后根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例,再根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,最后根据更新后的预置后门文件检测规则检测网站后门文件。与目前对网站后门文件检测时,通常是通过配置的简单的查杀规则识别可疑后门文件,然后通过人工的方式对可疑后门文件进行进一步处理相比,本发明通过可疑后门文件处理记录信息,不断更新和完善可疑后门文件的检测规则,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
本发明实施例提供了另一种网站后门文件检测方法,如图2所示,所述方法包括:
201、获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息。
其中,预置时间段内可以为一小时内、一天内、一周内等,具体可以根据实际需求进行配置,本发明实施例不做限定。可疑后门文件为通过初始后门文件检测规则识别出的存在异常的后门文件,例如,可疑后门文件可以为整个文件是后门文件、在正常的网站文件中插入几句恶意的代码等,本发明实施例不做限定。可疑后门文件对应的删除记录信息具体可以包括可疑后门文件对应的标识信息、可疑后门文件对应的删除次数等,可疑后门文件对应的标识信息可以为可疑后门文件的md5(Message-Digest Algorithm 5,信息摘要算法5)值,用于唯一标识该可疑后门文件。
对于本发明实施例,所述获取可疑后门文件对应的删除记录信息具体可以包括:从所述可疑后门文件中获取接收到删除操作的可疑后门文件。例如,识别出的可疑后门文件为可疑后门文件1、可疑后门文件2、可疑后门文件3,接收到删除操作的可疑后门文件为可疑后门文件1,则获取的删除记录信息为可疑后门文件1的标识信息以及删除次数为1。
对于本发明实施例,所述获取可疑后门文件对应的删除记录信息具体还可以包括:从相邻两次后门检测的可疑后门文件结果中,获取在第一次检测结果中存在并且第二次检测结果中不存在的可疑后门文件。例如,第一次检测结果中识别出的可疑后门文件为可疑后门文件1、可疑后门文件2、可疑后门文件3,第二次检测结果中识别出的可疑后门文件为可疑后门文件3,则获取的删除记录信息为可疑后门文件1的标识信息以及删除次数为1、可疑后门文件2的标识信息以及删除次数为1.
202、根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例。
其中,每一个可疑后门文件对应的删除比例为每一个可疑后门文件在预置时间段内被删除的次数与出现的次数之间的比例。例如,在一小时的时间内,可疑后门文件1出现了5次,被删除的次数为2次,则可疑后门文件1对应的删除比例为40%。
对于本发明实施例,步骤202具体可以为:首先获取每一个可疑后门文件在所述预置时间段内的出现次数和删除次数,然后将每一个可疑后门文件在所述预置时间段内的删除次数与出现次数进行比值,生成每一个可疑后门文件对应的删除比例。例如,可疑后门文件1、2、3在1天内的出现次数和删除次数分别为10和8、5和1、6和3,则可疑后门文件1的删除比例为80%,可疑后门文件2的删除比例为20%,可疑后门文件3的删除比例为50%.
203、根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则。
其中,当删除比例较大时,说明该可疑后门文件为后门文件的概率要大一些,当删除比例较小时,说明该可疑后门文件为后门文件的概率要小一些,因此根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,可以更加客观的修正预置后门文件检测规则中的漏洞,完善后门文件检测规则。
对于本发明实施例,步骤203具体可以包括:若每一个可疑后门文件对应的删除比例中存在删除比例小于第一预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为正常文件。其中,第一预设阈值可以为一个相对较小的值,例如,20%、10%等,当删除比例小于第一预设阈值时,说明该可疑后门文件被删除的概率较小,很可能因为该可疑后门文件为正常文件,但是由于预置后门检测规则存在漏洞,造成该正常文件误识别为可疑后门文件,此时,及时对预置后门文件检测规则进行更新,可以提高网站后门文件检测精度。
对于本发明实施例,步骤203具体还可以包括:若每一个可疑后门文件对应的删除比例中存在删除比例大于第二预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为直接删除文件,所述第二预设阈值大于所述第一预设阈值。其中,第二预设阈值可以为一个相对较大的值,例如,80%、90%等,当删除比例大于第二预设阈值时,说明该可疑后门文件被删除的概率较大,很可能因为该可疑后门文件本身为完整后门文件,此时,及时对预置后门文件检测规则进行更新,即在所述预置后门文件检测规则中将所述可疑后门文件配置为直接删除文件,当再次检测到该文件时,直接进行删除而不再进行进一步分析,可以提高网站后门文件检测精度的同时,进一步提高网站后门文件检测效率。
204、根据更新后的预置后门文件检测规则检测网站后门文件。
对于本发明实施例,通过更新后的预置后门文件检测规则检测网站后门文件,与目前只是根据简单的后门文件检测规则进行网站后门文件检测相比,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
205、显示每一个可疑后门文件对应的删除比例。
对于本发明实施例,通过显示每一个可疑后门文件对应的删除比例,可以更直观的反映出每一个可疑后门文件为后门文件的概率,以便作为对可疑后门文件进行进一步操作的参考,例如,作为是否对可疑后门文件进行删除操作的依据,从而可以提高对网站后门文件的处理精度。
进一步地,步骤205之前还可以包括:根据所述第一预设阈值和所述第二预设阈值,获取每一个可疑后门文件对应的删除比例位于的阈值区间。此时,步骤205具体可以包括:显示每一个可疑后门文件对应的删除比例和每一个删除比例对应的阈值区间。例如,第一预设阈值为20%,第二预设阈值维90%,可疑后门文件1、2、3的删除比例分别为10%、50%、95%,此时显示的形式可以为可疑后门文件1:删除比例10%,位于低危阈值区间,可疑后门文件2:删除比例50%,位于中危阈值区间,可疑后门文件3:删除比例95%,位于高危阈值区间,从而可以更直观的反映出每一个可疑后门文件为后门文件的概率。
对于本发明实施例,具体的应用场景可以如下所示,但不限于此,包括:1天内的可疑后门文件为可疑后门文件1出现5次,可疑后门文件2出现10次,可疑后门文件3出现8次,可疑后门文件4出现20次,可疑后门文件5出现4次,分别对应的删除次数为1次、5次、4次、19次、3次,第一预设阈值为25%,第二预设阈值为90%,从而可以获取到可疑后门文件1的删除比例为20%,可疑后门文件2的删除比例为50%,可疑后门文件3的删除比例为50%,可疑后门文件4的删除比例为95%,可疑后门文件5的删除比例为75%,然后显示各个可疑后门文件的删除比例,再根据第一预设阈值和第二预设阈值可以判断出可疑后门文件1为正常文件,可疑后门文件4为可直接删除的后门文件,依据此对预置后门检测规则进行调整,并通过调整后的预置后门检测规则进行网站后门文件检测,从而可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
本发明实施例提供的另一种网站后门文件检测方法,首先获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;然后根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例,再根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,最后根据更新后的预置后门文件检测规则检测网站后门文件。与目前对网站后门文件检测时,通常是通过配置的简单的查杀规则识别可疑后门文件,然后通过人工的方式对可疑后门文件进行进一步处理相比,本发明通过可疑后门文件处理记录信息,不断更新和完善可疑后门文件的检测规则,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
进一步地,作为图1所述方法的具体实现,本发明实施例提供了一种网站后门文件检测装置,如图3所示,所述装置包括:获取单元31、生成单元32、更新单元33、检测单元34。
获取单元31,用于获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息。
生成单元32,用于根据所述获取单元31获取的所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例。
更新单元33,用于根据所述生成单元32生成的每一个可疑后门文件对应的删除比例更新预置后门文件检测规则。
检测单元34,用于根据所述更新单元33更新后的预置后门文件检测规则检测网站后门文件。
需要说明的是,本发明实施例提供的一种网站后门文件检测装置所涉及各功能单元的其他相应描述,可以参考图1中的对应描述,在此不再赘述。
本发明实施例提供的一种网站后门文件检测装置,首先获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;然后根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例,再根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,最后根据更新后的预置后门文件检测规则检测网站后门文件。与目前对网站后门文件检测时,通常是通过配置的简单的查杀规则识别可疑后门文件,然后通过人工的方式对可疑后门文件进行进一步处理相比,本发明通过可疑后门文件处理记录信息,不断更新和完善可疑后门文件的检测规则,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
进一步地,作为图2所述方法的具体实现,本发明实施例提供了网站后门文件检测装置,如图4所示,所述装置包括:获取单元41、生成单元42、更新单元43、检测单元44。
获取单元41,用于获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息。
生成单元42,用于根据所述获取单元41获取的所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例。
更新单元43,用于根据所述生成单元42生成的每一个可疑后门文件对应的删除比例更新预置后门文件检测规则。
检测单元44,用于根据所述更新单元43更新后的预置后门文件检测规则检测网站后门文件。
所述更新单元43,具体用于若每一个可疑后门文件对应的删除比例中存在删除比例小于第一预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为正常文件。
所述更新单元43,具体还用于若每一个可疑后门文件对应的删除比例中存在删除比例大于第二预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为直接删除文件,所述第二预设阈值大于所述第一预设阈值。
所述获取单元41,具体用于从所述可疑后门文件中获取接收到删除操作的可疑后门文件;和/或从相邻两次后门检测的可疑后门文件结果中,获取在第一次检测结果中存在并且第二次检测结果中不存在的可疑后门文件。
所述生成单元42,具体用于获取每一个可疑后门文件在所述预置时间段内的出现次数和删除次数,将每一个可疑后门文件在所述预置时间段内的删除次数与出现次数进行比值,生成每一个可疑后门文件对应的删除比例。
进一步地,所述装置还包括:显示单元45。
显示单元45,用于显示每一个可疑后门文件对应的删除比例。
所述获取单元41,还用于根据所述第一预设阈值和所述第二预设阈值,获取每一个可疑后门文件对应的删除比例位于的阈值区间;
所述显示单元45,具体用于显示每一个可疑后门文件对应的删除比例和每一个删除比例对应的阈值区间。
需要说明的是,本发明实施例提供的另一种网站后门文件检测装置所涉及各功能单元的其他相应描述,可以参考图2中的对应描述,在此不再赘述。
本发明实施例提供的另一种网站后门文件检测装置,首先获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;然后根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例,再根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则,最后根据更新后的预置后门文件检测规则检测网站后门文件。与目前对网站后门文件检测时,通常是通过配置的简单的查杀规则识别可疑后门文件,然后通过人工的方式对可疑后门文件进行进一步处理相比,本发明通过可疑后门文件处理记录信息,不断更新和完善可疑后门文件的检测规则,可以减小网站后门文件检测误差,提高网站后门文件检测和处理精度。
在上述实施例中,对各个实施例的描述都各有侧重,某个实施例中没有详述的部分,可以参见其他实施例的相关描述。
可以理解的是,上述方法及装置中的相关特征可以相互参考。另外,上述实施例中的“第一”、“第二”等是用于区分各实施例,而并不代表各实施例的优劣。
所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,上述描述的系统,装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
在此提供的算法和显示不与任何特定计算机、虚拟系统或者其它设备固有相关。各种通用系统也可以与基于在此的示教一起使用。根据上面的描述,构造这类系统所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本发明实施例的网站后门文件检测方法及装置中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
A1、一种网站后门文件检测方法,包括:
获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;
根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例;
根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则;
根据更新后的预置后门文件检测规则检测网站后门文件。
A2、如A1所述的网站后门文件检测方法,所述根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则包括:
若每一个可疑后门文件对应的删除比例中存在删除比例小于第一预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为正常文件。
A3、如A1所述的网站后门文件检测方法,所述根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则包括:
若每一个可疑后门文件对应的删除比例中存在删除比例大于第二预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为直接删除文件,所述第二预设阈值大于所述第一预设阈值。
A4、如A1所述的网站后门文件检测方法,所述获取可疑后门文件对应的删除记录信息包括:
从所述可疑后门文件中获取接收到删除操作的可疑后门文件;和/或
从相邻两次后门检测的可疑后门文件结果中,获取在第一次检测结果中存在并且第二次检测结果中不存在的可疑后门文件。
A5、如A1所述的网站后门文件检测方法,根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例包括:
获取每一个可疑后门文件在所述预置时间段内的出现次数和删除次数;
将每一个可疑后门文件在所述预置时间段内的删除次数与出现次数进行比值,生成每一个可疑后门文件对应的删除比例。
A6、如A1-A5任一项所述的网站后门文件检测方法,所述方法还包括:
显示每一个可疑后门文件对应的删除比例。
A7、如A6所述的网站后门文件检测方法,所述显示每一个可疑后门文件对应的删除比例之前,所述方法还包括:
根据所述第一预设阈值和所述第二预设阈值,获取每一个可疑后门文件对应的删除比例位于的阈值区间;
所述显示每一个可疑后门文件对应的删除比例包括:
显示每一个可疑后门文件对应的删除比例和每一个删除比例对应的阈值区间。
B8、一种网站后门文件检测装置,包括:
获取单元,用于获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;
生成单元,用于根据所述获取单元获取的所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例;
更新单元,用于根据所述生成单元生成的每一个可疑后门文件对应的删除比例更新预置后门文件检测规则;
检测单元,用于根据所述更新单元更新后的预置后门文件检测规则检测网站后门文件。
B9、如B8所述的网站后门文件检测装置,
所述更新单元,具体用于若每一个可疑后门文件对应的删除比例中存在删除比例小于第一预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为正常文件。
B10、如B8所述的网站后门文件检测装置,
所述更新单元,具体还用于若每一个可疑后门文件对应的删除比例中存在删除比例大于第二预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为直接删除文件,所述第二预设阈值大于所述第一预设阈值。
B11、如B8所述的网站后门文件检测装置,
所述获取单元,具体用于从所述可疑后门文件中获取接收到删除操作的可疑后门文件;和/或
从相邻两次后门检测的可疑后门文件结果中,获取在第一次检测结果中存在并且第二次检测结果中不存在的可疑后门文件。
B12、如B8所述的网站后门文件检测装置,
所述生成单元,具体用于获取每一个可疑后门文件在所述预置时间段内的出现次数和删除次数,将每一个可疑后门文件在所述预置时间段内的删除次数与出现次数进行比值,生成每一个可疑后门文件对应的删除比例。
B13、如B8-B12任一项所述的网站后门文件检测装置,所述装置还包括:
显示单元,用于显示每一个可疑后门文件对应的删除比例。
B14、如B13所述的网站后门文件检测装置,
所述获取单元,还用于根据所述第一预设阈值和所述第二预设阈值,获取每一个可疑后门文件对应的删除比例位于的阈值区间;
所述显示单元,具体用于显示每一个可疑后门文件对应的删除比例和每一个删除比例对应的阈值区间。

Claims (16)

1.一种网站后门文件检测方法,其特征在于,包括:
获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;
根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例;
根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则;
根据更新后的预置后门文件检测规则检测网站后门文件。
2.根据权利要求1所述的网站后门文件检测方法,其特征在于,所述根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则包括:
若每一个可疑后门文件对应的删除比例中存在删除比例小于第一预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为正常文件。
3.根据权利要求2所述的网站后门文件检测方法,其特征在于,所述根据每一个可疑后门文件对应的删除比例更新预置后门文件检测规则包括:
若每一个可疑后门文件对应的删除比例中存在删除比例大于第二预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为直接删除文件,所述第二预设阈值大于所述第一预设阈值。
4.根据权利要求1所述的网站后门文件检测方法,其特征在于,所述获取可疑后门文件对应的删除记录信息包括:
从所述可疑后门文件中获取接收到删除操作的可疑后门文件;和/或
从相邻两次后门检测的可疑后门文件结果中,获取在第一次检测结果中存在并且第二次检测结果中不存在的可疑后门文件。
5.根据权利要求1所述的网站后门文件检测方法,其特征在于,根据所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例包括:
获取每一个可疑后门文件在所述预置时间段内的出现次数和删除次数;
将每一个可疑后门文件在所述预置时间段内的删除次数与出现次数进行比值,生成每一个可疑后门文件对应的删除比例。
6.根据权利要求1、2、4或5所述的网站后门文件检测方法,其特征在于,所述方法还包括:
显示每一个可疑后门文件对应的删除比例。
7.根据权利要求3所述的网站后门文件检测方法,其特征在于,所述方法还包括:
显示每一个可疑后门文件对应的删除比例。
8.根据权利要求7所述的网站后门文件检测方法,其特征在于,所述显示每一个可疑后门文件对应的删除比例之前,所述方法还包括:
根据所述第一预设阈值和所述第二预设阈值,获取每一个可疑后门文件对应的删除比例位于的阈值区间;
所述显示每一个可疑后门文件对应的删除比例包括:
显示每一个可疑后门文件对应的删除比例和每一个删除比例对应的阈值区间。
9.一种网站后门文件检测装置,其特征在于,包括:
获取单元,用于获取预置时间段内的可疑后门文件和与所述可疑后门文件对应的删除记录信息;
生成单元,用于根据所述获取单元获取的所述可疑后门文件对应的删除记录信息,生成每一个可疑后门文件对应的删除比例;
更新单元,用于根据所述生成单元生成的每一个可疑后门文件对应的删除比例更新预置后门文件检测规则;
检测单元,用于根据所述更新单元更新后的预置后门文件检测规则检测网站后门文件。
10.根据权利要求9所述的网站后门文件检测装置,其特征在于,
所述更新单元,具体用于若每一个可疑后门文件对应的删除比例中存在删除比例小于第一预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为正常文件。
11.根据权利要求10所述的网站后门文件检测装置,其特征在于,
所述更新单元,具体还用于若每一个可疑后门文件对应的删除比例中存在删除比例大于第二预设阈值的可疑后门文件,则在所述预置后门文件检测规则中将所述可疑后门文件配置为直接删除文件,所述第二预设阈值大于所述第一预设阈值。
12.根据权利要求9所述的网站后门文件检测装置,其特征在于,
所述获取单元,具体用于从所述可疑后门文件中获取接收到删除操作的可疑后门文件;和/或
从相邻两次后门检测的可疑后门文件结果中,获取在第一次检测结果中存在并且第二次检测结果中不存在的可疑后门文件。
13.根据权利要求9所述的网站后门文件检测装置,其特征在于,
所述生成单元,具体用于获取每一个可疑后门文件在所述预置时间段内的出现次数和删除次数,将每一个可疑后门文件在所述预置时间段内的删除次数与出现次数进行比值,生成每一个可疑后门文件对应的删除比例。
14.根据权利要求9、10、12或13所述的网站后门文件检测装置,其特征在于,所述装置还包括:
显示单元,用于显示每一个可疑后门文件对应的删除比例。
15.根据权利要求11所述的网站后门文件检测装置,其特征在于,所述装置还包括:
显示单元,用于显示每一个可疑后门文件对应的删除比例。
16.根据权利要求15所述的网站后门文件检测装置,其特征在于,
所述获取单元,还用于根据所述第一预设阈值和所述第二预设阈值,获取每一个可疑后门文件对应的删除比例位于的阈值区间;
所述显示单元,具体用于显示每一个可疑后门文件对应的删除比例和每一个删除比例对应的阈值区间。
CN201510931656.XA 2015-12-15 2015-12-15 网站后门文件检测方法及装置 Active CN105553767B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201510931656.XA CN105553767B (zh) 2015-12-15 2015-12-15 网站后门文件检测方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201510931656.XA CN105553767B (zh) 2015-12-15 2015-12-15 网站后门文件检测方法及装置

Publications (2)

Publication Number Publication Date
CN105553767A CN105553767A (zh) 2016-05-04
CN105553767B true CN105553767B (zh) 2018-12-25

Family

ID=55832706

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201510931656.XA Active CN105553767B (zh) 2015-12-15 2015-12-15 网站后门文件检测方法及装置

Country Status (1)

Country Link
CN (1) CN105553767B (zh)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105516151B (zh) * 2015-12-15 2019-02-12 北京奇虎科技有限公司 后门文件的查杀方法及装置
CN107135199B (zh) * 2017-03-29 2020-05-01 国家电网公司 网页后门的检测方法和装置
CN107332757B (zh) * 2017-06-21 2020-09-22 Oppo广东移动通信有限公司 删除推送消息的方法及相关产品

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB2404262A (en) * 2003-06-19 2005-01-26 Yaron Mayer Protection for computers against malicious programs using a security system which performs automatic segregation of programs
CN102647408A (zh) * 2012-02-27 2012-08-22 珠海市君天电子科技有限公司 一种基于内容分析的判断钓鱼网站的方法
CN103634306A (zh) * 2013-11-18 2014-03-12 北京奇虎科技有限公司 网络数据的安全检测方法和安全检测服务器

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB2404262A (en) * 2003-06-19 2005-01-26 Yaron Mayer Protection for computers against malicious programs using a security system which performs automatic segregation of programs
CN102647408A (zh) * 2012-02-27 2012-08-22 珠海市君天电子科技有限公司 一种基于内容分析的判断钓鱼网站的方法
CN103634306A (zh) * 2013-11-18 2014-03-12 北京奇虎科技有限公司 网络数据的安全检测方法和安全检测服务器

Also Published As

Publication number Publication date
CN105553767A (zh) 2016-05-04

Similar Documents

Publication Publication Date Title
EP2972866B1 (en) Techniques for correlating vulnerabilities across an evolving codebase
EP3055808B1 (en) Event model for correlating system component states
US10853487B2 (en) Path-based program lineage inference analysis
CN109753806A (zh) 服务器防护方法及装置
CN105516151B (zh) 后门文件的查杀方法及装置
CN106407803B (zh) Sql注入漏洞的检测方法及装置
WO2016073765A1 (en) Method and system for behavior query construction in temporal graphs using discriminative sub-trace mining
US20140082737A1 (en) Mining attack vectors for black-box security testing
CN104932980B (zh) 软件自动测试方法及装置
EP3227797B1 (en) System and method for fast and scalable functional file correlation
KR20120105759A (ko) 악성 코드 시각화 장치와 악성 코드 탐지 장치 및 방법
KR101582601B1 (ko) 액티비티 문자열 분석에 의한 안드로이드 악성코드 검출 방법
CN105553767B (zh) 网站后门文件检测方法及装置
CN106384048A (zh) 一种威胁信息处理方法与装置
WO2017012241A1 (zh) 文件的检测方法、装置、设备及非易失性计算机存储介质
CN104462985A (zh) bat漏洞的检测方法以及装置
CN109815697A (zh) 误报行为处理方法及装置
WO2017095727A1 (en) Systems and methods for software security scanning employing a scan quality index
CN109753791A (zh) 恶意程序检测方法及装置
CN104915594B (zh) 应用程序运行方法及装置
CN104486312A (zh) 一种应用程序的识别方法和装置
CN105447348B (zh) 一种显示窗口的隐藏方法、装置及用户终端
CN108920295A (zh) 系统异常的处理方法、装置及系统
CN106407815A (zh) 漏洞检测方法及装置
CN106462705B (zh) 用于标识可疑的恶意软件文件和站点的方法和系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20211201

Address after: 300450 No. 9-3-401, No. 39, Gaoxin 6th Road, Binhai Science Park, high tech Zone, Binhai New Area, Tianjin

Patentee after: 3600 Technology Group Co.,Ltd.

Address before: 100088 room 112, block D, 28 new street, new street, Xicheng District, Beijing (Desheng Park)

Patentee before: BEIJING QIHOO TECHNOLOGY Co.,Ltd.

Patentee before: Qizhi software (Beijing) Co.,Ltd.

TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20230628

Address after: 1765, floor 17, floor 15, building 3, No. 10 Jiuxianqiao Road, Chaoyang District, Beijing 100015

Patentee after: Beijing Hongxiang Technical Service Co.,Ltd.

Address before: 300450 No. 9-3-401, No. 39, Gaoxin 6th Road, Binhai Science Park, high tech Zone, Binhai New Area, Tianjin

Patentee before: 3600 Technology Group Co.,Ltd.

CP03 Change of name, title or address

Address after: 1765, floor 17, floor 15, building 3, No. 10 Jiuxianqiao Road, Chaoyang District, Beijing 100015

Patentee after: Beijing 360 Zhiling Technology Co.,Ltd.

Country or region after: China

Address before: 1765, floor 17, floor 15, building 3, No. 10 Jiuxianqiao Road, Chaoyang District, Beijing 100015

Patentee before: Beijing Hongxiang Technical Service Co.,Ltd.

Country or region before: China