CN106815524A - 恶意脚本文件的检测方法及装置 - Google Patents

恶意脚本文件的检测方法及装置 Download PDF

Info

Publication number
CN106815524A
CN106815524A CN201510866427.4A CN201510866427A CN106815524A CN 106815524 A CN106815524 A CN 106815524A CN 201510866427 A CN201510866427 A CN 201510866427A CN 106815524 A CN106815524 A CN 106815524A
Authority
CN
China
Prior art keywords
function
script file
detected
pad parameter
input
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201510866427.4A
Other languages
English (en)
Other versions
CN106815524B (zh
Inventor
邵睿
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Alibaba Group Holding Ltd
Original Assignee
Alibaba Group Holding Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Alibaba Group Holding Ltd filed Critical Alibaba Group Holding Ltd
Priority to CN201510866427.4A priority Critical patent/CN106815524B/zh
Publication of CN106815524A publication Critical patent/CN106815524A/zh
Application granted granted Critical
Publication of CN106815524B publication Critical patent/CN106815524B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements
    • G06F21/566Dynamic detection, i.e. detection performed at run-time, e.g. emulation, suspicious activities
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/033Test or assess software

Abstract

本申请公开了一种恶意脚本文件的检测方法及装置。其中,该方法包括:在执行获取到的待检测脚本文件的过程中,监测运行待检测脚本文件时所调用的待检测函数;判断待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,填充参数数据集包括用于页面交互的填充参数,填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,预设函数用于输入填充参数,预设解释引擎用于检测是否需要输入填充参数;若输入参数包含在填充参数数据集中,确定待检测脚本文件为恶意脚本文件。本申请解决了由于基于静态特征提取的恶意脚本文件检测方法容易漏报潜在的恶意脚本文件造成的网页服务器安全性较低的技术问题。

Description

恶意脚本文件的检测方法及装置
技术领域
本申请涉及信息安全领域,具体而言,涉及一种恶意脚本文件的检测方法及装置。
背景技术
网页服务器被黑客入侵后,通常会植入一段恶意脚本文件,作为黑客使用的后门。常用的建站语言PHP(Hypertext Preprocessor,超文本预处理器)、ASP(Active ServerPage,动态服务器页面)、JSP(Java Server Pages,Java服务页面)都会有相应的恶意脚本文件,其中,以PHP变化做多。PHP的语法灵活,对相同的实现可以用不同的脚本变形,导致传统的PHP恶意脚本文件检测的难度增加。
目前的恶意脚本文件检测,大多使用的静态特征提取方式,然而,其对潜在的恶意脚本文件(例如变形的PHP恶意脚本文件)的检测效果不佳,从而容易造成漏报,这将导致网页服务器存在很大的安全隐患。
针对上述的问题,目前尚未提出有效的解决方案。
发明内容
本申请实施例提供了一种恶意脚本文件的检测方法及装置,以至少解决由于基于静态特征提取的恶意脚本文件检测方法容易漏报潜在的恶意脚本文件造成的网页服务器安全性较低的技术问题。
根据本申请实施例的一个方面,提供了一种恶意脚本文件的检测方法,包括:在执行获取到的待检测脚本文件的过程中,监测运行所述待检测脚本文件时所调用的待检测函数;判断所述待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,所述填充参数数据集包括用于页面交互的填充参数,所述填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,所述预设函数用于输入所述填充参数,所述预设解释引擎用于检测是否需要输入所述填充参数;若所述输入参数包含在所述填充参数数据集中,确定所述待检测脚本文件为恶意脚本文件。
根据本申请实施例的另一方面,还提供了一种恶意脚本文件的检测装置,包括:监测单元,用于在执行获取到的待检测脚本文件的过程中,监测运行所述待检测脚本文件时所调用的待检测函数;判断单元,用于判断所述待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,所述填充参数数据集包括用于页面交互的填充参数,所述填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,所述预设函数用于输入所述填充参数,所述预设解释引擎用于检测是否需要输入所述填充参数;确定单元,用于若所述输入参数包含在所述填充参数数据集中,确定所述待检测脚本文件为恶意脚本文件。
在本申请实施例中,采用在执行获取到的待检测脚本文件的过程中,监测运行待检测脚本文件时所调用的待检测函数;判断待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,填充参数数据集包括用于页面交互的填充参数,填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,预设函数用于输入填充参数,预设解释引擎用于检测是否需要输入填充参数;若输入参数包含在填充参数数据集中,确定待检测脚本文件为恶意脚本文件的方式,通过动态执行待检测脚本文件,监测待检测脚本文件的待检测函数的输入参数,与基于预设函数及预设解释引擎的填充参数数据集相匹配,并不基于待检测脚本文件的特征值,而是从待检测脚本文件在动态执行过程中的输入参数入手,达到了确定待检测脚本文件是否为恶意脚本文件的目的,从而实现了增强网页服务器安全性的技术效果,进而解决了由于基于静态特征提取的恶意脚本文件检测方法容易漏报潜在的恶意脚本文件造成的网页服务器安全性较低的技术问题。
附图说明
此处所说明的附图用来提供对本申请的进一步理解,构成本申请的一部分,本申请的示意性实施例及其说明用于解释本申请,并不构成对本申请的不当限定。在附图中:
图1是根据本申请实施例的一种运行恶意脚本文件的检测方法的计算机终端的硬件结构框图;
图2是根据本申请实施例的一种可选的恶意脚本文件的检测方法的流程示意图;
图3是根据本申请实施例的另一种可选的恶意脚本文件的检测方法的流程示意图;
图4是根据本申请实施例的一种可选的恶意脚本文件的检测装置的结构示意图;
图5是根据本申请实施例的另一种可选的恶意脚本文件的检测装置的结构示意图。
具体实施方式
为了使本技术领域的人员更好地理解本申请方案,下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本申请一部分的实施例,而不是全部的实施例。基于本申请中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都应当属于本申请保护的范围。
需要说明的是,本申请的说明书和权利要求书及上述附图中的术语“第一”、“第二”等是用于区别类似的对象,而不必用于描述特定的顺序或先后次序。应该理解这样使用的数据在适当情况下可以互换,以便这里描述的本申请的实施例能够以除了在这里图示或描述的那些以外的顺序实施。此外,术语“包括”和“具有”以及他们的任何变形,意图在于覆盖不排他的包含,例如,包含了一系列步骤或单元的过程、方法、系统、产品或设备不必限于清楚地列出的那些步骤或单元,而是可包括没有清楚地列出的或对于这些过程、方法、产品或设备固有的其它步骤或单元。
实施例1
根据本申请实施例,还提供了一种恶意脚本文件的检测方法的方法实施例,需要说明的是,在附图的流程图示出的步骤可以在诸如一组计算机可执行指令的计算机系统中执行,并且,虽然在流程图中示出了逻辑顺序,但是在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤。
本申请实施例一所提供的方法实施例可以在移动终端、计算机终端或者类似的运算装置中执行。以运行在计算机终端上为例,图1是本申请实施例的一种恶意脚本文件的检测方法的计算机终端的硬件结构框图。如图1所示,计算机终端10可以包括一个或多个(图中仅示出一个)处理器102(处理器102可以包括但不限于微处理器MCU或可编程逻辑器件FPGA等的处理装置)、用于存储数据的存储器104、以及用于通信功能的传输装置106。本领域普通技术人员可以理解,图1所示的结构仅为示意,其并不对上述电子装置的结构造成限定。例如,计算机终端10还可包括比图1中所示更多或者更少的组件,或者具有与图1所示不同的配置。
存储器104可用于存储应用软件的软件程序以及模块,如本申请实施例中的恶意脚本文件的检测方法对应的程序指令/模块,处理器102通过运行存储在存储器104内的软件程序以及模块,从而执行各种功能应用以及数据处理,即实现上述的应用程序的漏洞检测方法。存储器104可包括高速随机存储器,还可包括非易失性存储器,如一个或者多个磁性存储装置、闪存、或者其他非易失性固态存储器。在一些实例中,存储器104可进一步包括相对于处理器102远程设置的存储器,这些远程存储器可以通过网络连接至计算机终端10。上述网络的实例包括但不限于互联网、企业内部网、局域网、移动通信网及其组合。
传输装置106用于经由一个网络接收或者发送数据。上述的网络具体实例可包括计算机终端10的通信供应商提供的无线网络。在一个实例中,传输装置106包括一个网络适配器(Network Interface Controller,NIC),其可通过基站与其他网络设备相连从而可与互联网进行通讯。在一个实例中,传输装置106可以为射频(RadioFrequency,RF)模块,其用于通过无线方式与互联网进行通讯。
在上述运行环境下,本申请提供了如图2所示的恶意脚本文件的检测方法。图2是根据本申请实施例一的恶意脚本文件的检测方法的流程图。
步骤S202,在执行获取到的待检测脚本文件的过程中,监测运行待检测脚本文件时所调用的待检测函数。
本申请上述步骤S202中,在执行待检测脚本文件的过程中,可以实时监测运行待检测脚本文件时所调用的待检测函数,其中,该待检测脚本文件可以是主机发送来的。
需要说明的是,本申请实施例的主机可以是云主机,也可以是本地主机,还是CS(Client/Server,客户机/服务器)架构下的客户机,或者可以BS(Browser/Server,浏览器/服务器)架构下的客户机,本实施例对此不作限定。
步骤S204,判断待检测函数的输入参数是否包含在预先生成的填充参数数据集中。
本申请上述步骤S204中,监测待检测函数的输入参数,判断该输入参数是否包含在上述填充参数数据集中。其中,填充参数数据集包括用于页面交互的填充参数,填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,预设函数用于输入填充参数,预设解释引擎用于检测是否需要输入填充参数。
可选地,恶意脚本疑似函数包括以下一种或几种:用于将字符串作为PHP语法执行的函数(例如eval函数)、用于判断条件是否正确的函数(例如assert函数)、用于调用执行系统命令的函数(例如syste函数、exec函数、shell_exec函数)以及用于进程执行的函数(例如proc_open函数)。
可选地,变形函数包括以下一种或几种:用于编码解密的函数(例如base64_decode函数)、用于解压缩的函数(例如gzinflate函数、gzuncompress函数、zlib_decode函数)、用于字符串旋转解密的函数(例如str_rot13函数)以及(+.)函数。
步骤S206,若输入参数包含在填充参数数据集中,确定待检测脚本文件为恶意脚本文件。
本申请上述步骤S206中,如果输入参数包含在填充参数数据集中,则认为待检测脚本文件为恶意脚本文件。其中,恶意脚本文件具体可以是指Webshell文件,本实施例对此不作限定。
由上可知,本申请上述实施例一所提供的方案,通过动态执行待检测脚本文件,监测待检测脚本文件的待检测函数的输入参数,与基于预设函数及预设解释引擎的填充参数数据集相匹配,并不基于待检测脚本文件的特征值,而是从待检测脚本文件在动态执行过程中的输入参数入手,达到了确定待检测脚本文件是否为恶意脚本文件的目的,从而实现了增强网页服务器安全性的技术效果,进而解决了由于基于静态特征提取的恶意脚本文件检测方法容易漏报潜在的恶意脚本文件造成的网页服务器安全性较低的技术问题。
可选地,如图3所示,在监测运行待检测脚本文件时所调用的待检测函数之前,方法还包括:
步骤S302,挂钩预设函数及预设解释引擎,预设函数包括恶意脚本疑似函数以及用于变形输入参数的变形函数。
本申请上述步骤S302中,执行待检测脚本文件,通过PHP扩展法挂钩预设函数以及变形函数,其中,预设函数可以包含恶意脚本疑似函数(例如Webshell疑似函数),如eval函数、assert函数、syste函数、exec函数、shell_exec函数、proc_open函数等;变形函数可以包含base64_decode函数、gzinflate函数、gzuncompress函数、zlib_decode函数、str_rot13函数和字符串相加(+.)函数等。
进一步地,可以挂钩预设解释引擎(例如PHP解释引擎),如“==”或者“!=”。
简单而言,挂钩预设函数及预设解释引擎就是修改待检测脚本文件原生方法的代码,以及修改待检测脚本文件原生代码的执行逻辑,其中,预设解释引擎就是解释待检测脚本文件语法的引擎,把待检测脚本文件转化为程序能识别的标识。
可选地,挂钩预设函数及预设解释引擎包括:通过超文本预处理器PHP扩展法挂钩预设函数及预设解释引擎,其中,PHP扩展法用于修改待检测脚本文件的执行逻辑。
步骤S304,通过预设解释引擎,检测是否需要输入用于页面交互的填充参数。
本申请上述步骤S304中,web页面包含大量的交互,例如get函数、post函数、cookie函数等,当检测时如果没有输入数据会执行不下去。通过挂钩的预设函数的方法,可以探知待检测脚本文件什么时候要求填充数据,根据类型(具体可以是指get函数、post函数、cookie函数这三种需要客户端发送的数据类型)分别填充。其中,这个探知是根据预设解释引擎做的,当运行到需要外部参数的代码时,就知道了要填充数据。
步骤S306,若需要输入填充参数,调用恶意脚本疑似函数或变形函数输入填充参数。
本申请上述步骤S306中,输入参数为字符串,其中有大量的字符串变形函数,通过对变形函数的动态执行,加上静态分析。精准的定位该变形的输入结果。例如:
$a=&_POST[a];
$b=&_POST[b];
eval($a.$b);
上述待检测脚本文件在执行的过程中,被填入填充参数,设para1,para2,对$a.$b的判断推导出para3.证实为可利用,为恶意脚本文件($a.$b可以是客户端可控的,都是参数输入结合起来的,对于脚本的开发者,$a,$b是人为的拆分参数,可以用一个参数来表示,这个过程是要确认这个$a.$b是不是属于刻意拆分而导致可以利用)。
当第三句为eval($a.$b.’aa’)时,因为待检测脚本文件加入了第三变量,推导不出来输入自符串;则不为恶意脚本文件。
如果字符串‘aa’为一条完整PHP语句时,如“echo1;”结合语法分析,可以把“echo1”作为独立整句,不影响上下文,则eval($a.$b.’aa’)可以推导出第三输入变量para3。该待检测脚本文件为恶意脚本文件。
步骤S308,生成包含填充参数的填充参数数据集。
由此可知,现有技术存在的基于静态特征提取的恶意脚本文件的检测方法容易出现漏报,导致网页服务器安全性较差的问题,本申请提出一种基于动态执行待检测脚本文件的方法,在执行待检测脚本文件的过程中,监测待检测脚本文件的待检测函数的输入参数,与基于预设函数及预设解释引擎的填充参数数据集相匹配,从待检测脚本文件在动态执行过程中的输入参数入手,达到了确定待检测脚本文件是否为恶意脚本文件的目的,从而实现了增强网页服务器安全性的技术效果。
需要说明的是,对于前述的各方法实施例,为了简单描述,故将其都表述为一系列的动作组合,但是本领域技术人员应该知悉,本申请并不受所描述的动作顺序的限制,因为依据本申请,某些步骤可以采用其他顺序或者同时进行。其次,本领域技术人员也应该知悉,说明书中所描述的实施例均属于优选实施例,所涉及的动作和模块并不一定是本申请所必须的。
通过以上的实施方式的描述,本领域的技术人员可以清楚地了解到根据上述实施例的方法可借助软件加必需的通用硬件平台的方式来实现,当然也可以通过硬件,但很多情况下前者是更佳的实施方式。基于这样的理解,本申请的技术方案本质上或者说对现有技术做出贡献的部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质(如ROM/RAM、磁碟、光盘)中,包括若干指令用以使得一台终端设备(可以是手机,计算机,服务器,或者网络设备等)执行本申请各个实施例所述的方法。
实施例2
根据本申请实施例,还提供了一种用于实施上述方法实施例的装置实施例,本申请上述实施例所提供的装置可以在计算机终端上运行。
图4是根据本申请实施例的恶意脚本文件的检测装置的结构示意图。
如图4所示,该恶意脚本文件的检测装置可以包括监测单元502、判断单元504以及确定单元506。
其中,监测单元502,用于在执行获取到的待检测脚本文件的过程中,监测运行所述待检测脚本文件时所调用的待检测函数;判断单元504,用于判断所述待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,所述填充参数数据集包括用于页面交互的填充参数,所述填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,所述预设函数用于输入所述填充参数,所述预设解释引擎用于检测是否需要输入所述填充参数;确定单元506,用于若所述输入参数包含在所述填充参数数据集中,确定所述待检测脚本文件为恶意脚本文件。
由上可知,本申请上述实施例二所提供的方案,通过动态执行待检测脚本文件,监测待检测脚本文件的待检测函数的输入参数,与基于预设函数及预设解释引擎的填充参数数据集相匹配,并不基于待检测脚本文件的特征值,而是从待检测脚本文件在动态执行过程中的输入参数入手,达到了确定待检测脚本文件是否为恶意脚本文件的目的,从而实现了增强网页服务器安全性的技术效果,进而解决了由于基于静态特征提取的恶意脚本文件检测方法容易漏报潜在的恶意脚本文件造成的网页服务器安全性较低的技术问题。
此处需要说明的是,上述监测单元502、判断单元504以及确定单元506对应于实施例一中的步骤S202至步骤S206,三个模块与对应的步骤所实现的示例和应用场景相同,但不限于上述实施例一所公开的内容。需要说明的是,上述模块作为装置的一部分可以运行在实施例一提供的计算机终端10中,可以通过软件实现,也可以通过硬件实现。
可选地,如图5所示,恶意脚本文件的检测装置还包括:挂钩单元602、检测单元604、调用单元606以及生成单元608。
其中,挂钩单元602,用于挂钩所述预设函数及所述预设解释引擎,所述预设函数包括恶意脚本疑似函数以及用于变形所述输入参数的变形函数;检测单元604,用于通过所述预设解释引擎,检测是否需要输入用于页面交互的所述填充参数;调用单元606,用于若需要输入所述填充参数,调用所述恶意脚本疑似函数或所述变形函数输入所述填充参数;生成单元608,用于生成包含所述填充参数的所述填充参数数据集。
此处需要说明的是,上述挂钩单元602、检测单元604、调用单元606以及生成单元608对应于实施例一中的步骤S302至步骤S308,四个模块与对应的步骤所实现的示例和应用场景相同,但不限于上述实施例一所公开的内容。需要说明的是,上述模块作为装置的一部分可以运行在实施例一提供的计算机终端10中,可以通过软件实现,也可以通过硬件实现。
可选地,所述挂钩单元602用于执行以下步骤挂钩所述预设函数及所述预设解释引擎:通过超文本预处理器PHP扩展法挂钩所述预设函数及所述预设解释引擎,其中,所述PHP扩展法用于修改所述待检测脚本文件的执行逻辑。
可选地,恶意脚本疑似函数包括以下一种或几种:用于将字符串作为PHP语法执行的函数(例如eval函数)、用于判断条件是否正确的函数(例如assert函数)、用于调用执行系统命令的函数(例如syste函数、exec函数、shell_exec函数)以及用于进程执行的函数(例如proc_open函数)。
可选地,变形函数包括以下一种或几种:用于编码解密的函数(例如base64_decode函数)、用于解压缩的函数(例如gzinflate函数、gzuncompress函数、zlib_decode函数)、用于字符串旋转解密的函数(例如str_rot13函数)以及(+.)函数。
由此可知,现有技术存在的基于静态特征提取的恶意脚本文件的检测方法容易出现漏报,导致网页服务器安全性较差的问题,本申请提出一种基于动态执行待检测脚本文件的方法,在执行待检测脚本文件的过程中,监测待检测脚本文件的待检测函数的输入参数,与基于预设函数及预设解释引擎的填充参数数据集相匹配,从待检测脚本文件在动态执行过程中的输入参数入手,达到了确定待检测脚本文件是否为恶意脚本文件的目的,从而实现了增强网页服务器安全性的技术效果。
实施例3
本申请的实施例还提供了一种存储介质。可选地,在本实施例中,上述存储介质可以用于保存上述实施例一所提供的恶意脚本文件的检测方法所执行的程序代码。
可选地,在本实施例中,上述存储介质可以位于计算机网络中计算机终端群中的任意一个计算机终端中,或者位于移动终端群中的任意一个移动终端中。
可选地,在本实施例中,存储介质被设置为存储用于执行以下步骤的程序代码:在执行获取到的待检测脚本文件的过程中,监测运行所述待检测脚本文件时所调用的待检测函数;判断所述待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,所述填充参数数据集包括用于页面交互的填充参数,所述填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,所述预设函数用于输入所述填充参数,所述预设解释引擎用于检测是否需要输入所述填充参数;若所述输入参数包含在所述填充参数数据集中,确定所述待检测脚本文件为恶意脚本文件。
可选地,存储介质还被设置为存储用于执行以下步骤的程序代码:挂钩所述预设函数及所述预设解释引擎,所述预设函数包括恶意脚本疑似函数以及用于变形所述输入参数的变形函数;通过所述预设解释引擎,检测是否需要输入用于页面交互的所述填充参数;若需要输入所述填充参数,调用所述恶意脚本疑似函数或所述变形函数输入所述填充参数;生成包含所述填充参数的所述填充参数数据集。
可选地,存储介质还被设置为存储用于执行以下步骤的程序代码:通过超文本预处理器PHP扩展法挂钩所述预设函数及所述预设解释引擎,其中,所述PHP扩展法用于修改所述待检测脚本文件的执行逻辑。
可选地,在本实施例中,上述存储介质可以包括但不限于:U盘、只读存储器(ROM,Read-Only Memory)、随机存取存储器(RAM,Random Access Memory)、移动硬盘、磁碟或者光盘等各种可以存储程序代码的介质。
可选地,本实施例中的具体示例可以参考上述实施例1中所描述的示例,本实施例在此不再赘述。
上述本申请实施例序号仅仅为了描述,不代表实施例的优劣。
在本申请的上述实施例中,对各个实施例的描述都各有侧重,某个实施例中没有详述的部分,可以参见其他实施例的相关描述。
在本申请所提供的几个实施例中,应该理解到,所揭露的技术内容,可通过其它的方式实现。其中,以上所描述的装置实施例仅仅是示意性的,例如所述单元的划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,例如多个单元或组件可以结合或者可以集成到另一个系统,或一些特征可以忽略,或不执行。另一点,所显示或讨论的相互之间的耦合或直接耦合或通信连接可以是通过一些接口,单元或模块的间接耦合或通信连接,可以是电性或其它的形式。
所述作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个网络单元上。可以根据实际的需要选择其中的部分或者全部单元来实现本实施例方案的目的。
另外,在本申请各个实施例中的各功能单元可以集成在一个处理单元中,也可以是各个单元单独物理存在,也可以两个或两个以上单元集成在一个单元中。上述集成的单元既可以采用硬件的形式实现,也可以采用软件功能单元的形式实现。
所述集成的单元如果以软件功能单元的形式实现并作为独立的产品销售或使用时,可以存储在一个计算机可读取存储介质中。基于这样的理解,本申请的技术方案本质上或者说对现有技术做出贡献的部分或者该技术方案的全部或部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质中,包括若干指令用以使得一台计算机设备(可为个人计算机、服务器或者网络设备等)执行本申请各个实施例所述方法的全部或部分步骤。而前述的存储介质包括:U盘、只读存储器(ROM,Read-OnlyMemory)、随机存取存储器(RAM,Random Access Memory)、移动硬盘、磁碟或者光盘等各种可以存储程序代码的介质。
以上所述仅是本申请的优选实施方式,应当指出,对于本技术领域的普通技术人员来说,在不脱离本申请原理的前提下,还可以做出若干改进和润饰,这些改进和润饰也应视为本申请的保护范围。

Claims (10)

1.一种恶意脚本文件的检测方法,其特征在于,包括:
在执行获取到的待检测脚本文件的过程中,监测运行所述待检测脚本文件时所调用的待检测函数;
判断所述待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,所述填充参数数据集包括用于页面交互的填充参数,所述填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,所述预设函数用于输入所述填充参数,所述预设解释引擎用于检测是否需要输入所述填充参数;
若所述输入参数包含在所述填充参数数据集中,确定所述待检测脚本文件为恶意脚本文件。
2.根据权利要求1所述的方法,其特征在于,在所述监测运行所述待检测脚本文件时所调用的待检测函数之前,所述方法还包括:
挂钩所述预设函数及所述预设解释引擎,所述预设函数包括恶意脚本疑似函数以及用于变形所述输入参数的变形函数;
通过所述预设解释引擎,检测是否需要输入用于页面交互的所述填充参数;
若需要输入所述填充参数,调用所述恶意脚本疑似函数或所述变形函数输入所述填充参数;
生成包含所述填充参数的所述填充参数数据集。
3.根据权利要求2所述的方法,其特征在于,所述挂钩所述预设函数及所述预设解释引擎包括:
通过超文本预处理器PHP扩展法挂钩所述预设函数及所述预设解释引擎,其中,所述PHP扩展法用于修改所述待检测脚本文件的执行逻辑。
4.根据权利要求1至3中任一项所述的方法,其特征在于,所述恶意脚本疑似函数包括以下一种或几种:用于将字符串作为PHP语法执行的函数、用于判断条件是否正确的函数、用于调用执行系统命令的函数以及用于进程执行的函数。
5.根据权利要求1至3中任一项所述的方法,其特征在于,所述变形函数包括以下一种或几种:用于编码解密的函数、用于解压缩的函数以及用于字符串旋转解密的函数。
6.一种恶意脚本文件的检测装置,其特征在于,包括:
监测单元,用于在执行获取到的待检测脚本文件的过程中,监测运行所述待检测脚本文件时所调用的待检测函数;
判断单元,用于判断所述待检测函数的输入参数是否包含在预先生成的填充参数数据集中,其中,所述填充参数数据集包括用于页面交互的填充参数,所述填充参数为根据预先挂钩的预设函数及预设解释引擎生成的,所述预设函数用于输入所述填充参数,所述预设解释引擎用于检测是否需要输入所述填充参数;
确定单元,用于若所述输入参数包含在所述填充参数数据集中,确定所述待检测脚本文件为恶意脚本文件。
7.根据权利要求6所述的装置,其特征在于,所述装置还包括:
挂钩单元,用于挂钩所述预设函数及所述预设解释引擎,所述预设函数包括恶意脚本疑似函数以及用于变形所述输入参数的变形函数;
检测单元,用于通过所述预设解释引擎,检测是否需要输入用于页面交互的所述填充参数;
调用单元,用于若需要输入所述填充参数,调用所述恶意脚本疑似函数或所述变形函数输入所述填充参数;
生成单元,用于生成包含所述填充参数的所述填充参数数据集。
8.根据权利要求7所述的装置,其特征在于,所述挂钩单元用于执行以下步骤挂钩所述预设函数及所述预设解释引擎:
通过超文本预处理器PHP扩展法挂钩所述预设函数及所述预设解释引擎,其中,所述PHP扩展法用于修改所述待检测脚本文件的执行逻辑。
9.根据权利要求6至8中任一项所述的装置,其特征在于,所述恶意脚本疑似函数包括以下一种或几种:用于将字符串作为PHP语法执行的函数、用于判断是否正确的函数、用于调用执行系统命令的函数以及用于进程执行的函数。
10.根据权利要求6至8中任一项所述的装置,其特征在于,所述变形函数包括以下一种或几种:用于编码解密的函数、用于解压缩的函数以及用于字符串旋转解密的函数。
CN201510866427.4A 2015-11-27 2015-11-27 恶意脚本文件的检测方法及装置 Active CN106815524B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201510866427.4A CN106815524B (zh) 2015-11-27 2015-11-27 恶意脚本文件的检测方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201510866427.4A CN106815524B (zh) 2015-11-27 2015-11-27 恶意脚本文件的检测方法及装置

Publications (2)

Publication Number Publication Date
CN106815524A true CN106815524A (zh) 2017-06-09
CN106815524B CN106815524B (zh) 2020-05-15

Family

ID=59108723

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201510866427.4A Active CN106815524B (zh) 2015-11-27 2015-11-27 恶意脚本文件的检测方法及装置

Country Status (1)

Country Link
CN (1) CN106815524B (zh)

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109194609A (zh) * 2018-07-20 2019-01-11 西安四叶草信息技术有限公司 一种检测漏洞文件的方法及装置
CN109344615A (zh) * 2018-07-27 2019-02-15 北京奇虎科技有限公司 一种检测恶意命令的方法及装置
CN110610088A (zh) * 2019-09-12 2019-12-24 北京升鑫网络科技有限公司 一种基于php的webshell检测方法
CN111368303A (zh) * 2020-03-12 2020-07-03 深信服科技股份有限公司 一种PowerShell恶意脚本的检测方法及装置
CN111931166A (zh) * 2020-09-24 2020-11-13 中国人民解放军国防科技大学 基于代码注入和行为分析的应用程序防攻击方法和系统
CN112165469A (zh) * 2020-09-18 2021-01-01 中国船舶重工集团公司第七一四研究所 一种检测变形的shell的方法
CN114979096A (zh) * 2022-05-19 2022-08-30 浪潮软件集团有限公司 一种国产CPU和Os的脚本任务批量下发平台及方法

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101667230A (zh) * 2008-09-02 2010-03-10 北京瑞星国际软件有限公司 一种监控脚本执行的方法和装置
CN102609654A (zh) * 2012-02-08 2012-07-25 北京百度网讯科技有限公司 一种检测恶意flash文件的方法和装置
CN102945347A (zh) * 2012-09-29 2013-02-27 中兴通讯股份有限公司 一种检测Android恶意软件的方法、系统及设备
CN103258163A (zh) * 2013-05-15 2013-08-21 腾讯科技(深圳)有限公司 一种脚本病毒识别方法、装置及系统
US20140181975A1 (en) * 2012-11-06 2014-06-26 William Spernow Method to scan a forensic image of a computer system with multiple malicious code detection engines simultaneously from a master control point

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101667230A (zh) * 2008-09-02 2010-03-10 北京瑞星国际软件有限公司 一种监控脚本执行的方法和装置
CN102609654A (zh) * 2012-02-08 2012-07-25 北京百度网讯科技有限公司 一种检测恶意flash文件的方法和装置
CN102945347A (zh) * 2012-09-29 2013-02-27 中兴通讯股份有限公司 一种检测Android恶意软件的方法、系统及设备
US20140181975A1 (en) * 2012-11-06 2014-06-26 William Spernow Method to scan a forensic image of a computer system with multiple malicious code detection engines simultaneously from a master control point
CN103258163A (zh) * 2013-05-15 2013-08-21 腾讯科技(深圳)有限公司 一种脚本病毒识别方法、装置及系统

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109194609A (zh) * 2018-07-20 2019-01-11 西安四叶草信息技术有限公司 一种检测漏洞文件的方法及装置
CN109344615A (zh) * 2018-07-27 2019-02-15 北京奇虎科技有限公司 一种检测恶意命令的方法及装置
CN109344615B (zh) * 2018-07-27 2023-02-17 北京奇虎科技有限公司 一种检测恶意命令的方法及装置
CN110610088A (zh) * 2019-09-12 2019-12-24 北京升鑫网络科技有限公司 一种基于php的webshell检测方法
CN111368303A (zh) * 2020-03-12 2020-07-03 深信服科技股份有限公司 一种PowerShell恶意脚本的检测方法及装置
CN111368303B (zh) * 2020-03-12 2023-12-29 深信服科技股份有限公司 一种PowerShell恶意脚本的检测方法及装置
CN112165469A (zh) * 2020-09-18 2021-01-01 中国船舶重工集团公司第七一四研究所 一种检测变形的shell的方法
CN111931166A (zh) * 2020-09-24 2020-11-13 中国人民解放军国防科技大学 基于代码注入和行为分析的应用程序防攻击方法和系统
CN111931166B (zh) * 2020-09-24 2021-06-22 中国人民解放军国防科技大学 基于代码注入和行为分析的应用程序防攻击方法和系统
CN114979096A (zh) * 2022-05-19 2022-08-30 浪潮软件集团有限公司 一种国产CPU和Os的脚本任务批量下发平台及方法

Also Published As

Publication number Publication date
CN106815524B (zh) 2020-05-15

Similar Documents

Publication Publication Date Title
CN106815524A (zh) 恶意脚本文件的检测方法及装置
CN109714322B (zh) 一种检测网络异常流量的方法及其系统
CN106295328B (zh) 文件检测方法、装置及系统
CN103607385B (zh) 基于浏览器进行安全检测的方法和装置
CN103748853B (zh) 用于对数据通信网络中的协议消息进行分类的方法和系统
CN112511571B (zh) 一种Web漏洞扫描方法、装置、系统、设备及存储介质
CN107634931A (zh) 异常数据的处理方法、云端服务器、网关及终端
CN106341372A (zh) 终端的认证处理、认证方法及装置、系统
CN106453216A (zh) 恶意网站拦截方法、装置及客户端
CN104683407B (zh) 一种页面数据和应用数据的传输方法和设备
CN111796858A (zh) Kubernetes集群内部应用程序访问检测的方法、系统及相关设备
CN109976995B (zh) 用于测试的方法和装置
CN103198130A (zh) 在客户端处实现与网页统一的登录的方法和装置
CN105306414A (zh) 端口漏洞的检测方法、装置及系统
CN107104924A (zh) 网站后门文件的验证方法及装置
CN104980421B (zh) 一种批量请求处理方法及系统
CN103646081B (zh) 一种在网页中进行登录的方法和装置
CN112528296B (zh) 漏洞检测方法、装置和存储介质及电子设备
CN104202432B (zh) 一种远程web管理系统及管理方法
CN113098852A (zh) 一种日志处理方法及装置
CN116015881B (zh) 渗透测试方法、装置、设备及存储介质
CN106034119A (zh) 应用安装包的加密混淆方法及装置
CN107508838A (zh) 一种访问控制方法、装置和系统
CN115174245A (zh) 一种基于DoIP协议检测的测试方法及系统
CN106503548B (zh) 漏洞检测方法、装置及系统

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant