CN106992981A - 一种网站后门检测方法、装置和计算设备 - Google Patents

一种网站后门检测方法、装置和计算设备 Download PDF

Info

Publication number
CN106992981A
CN106992981A CN201710204961.8A CN201710204961A CN106992981A CN 106992981 A CN106992981 A CN 106992981A CN 201710204961 A CN201710204961 A CN 201710204961A CN 106992981 A CN106992981 A CN 106992981A
Authority
CN
China
Prior art keywords
page
address
content
website
back door
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201710204961.8A
Other languages
English (en)
Other versions
CN106992981B (zh
Inventor
仲俊霖
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Knownsec Information Technology Co Ltd
Original Assignee
Beijing Knownsec Information Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Knownsec Information Technology Co Ltd filed Critical Beijing Knownsec Information Technology Co Ltd
Priority to CN201710204961.8A priority Critical patent/CN106992981B/zh
Publication of CN106992981A publication Critical patent/CN106992981A/zh
Application granted granted Critical
Publication of CN106992981B publication Critical patent/CN106992981B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0236Filtering by address, protocol, port number or service, e.g. IP-address or URL
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/30Network architectures or network communication protocols for network security for supporting lawful interception, monitoring or retaining of communications or communication related information

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Technology Law (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明公开了一种网站后门检测方法,网络用户经由网络防火墙来访问该网站,该方法包括:获取网络防火墙所产生的、与针对该网站的访问相应的日志文件,并从中筛选出针对该网站的动态页面的访问记录;从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址,以及该IP地址所请求过的动态页面的页面地址集合;获取针对该网站的页面请求错误时所返回的通用页面内容,并逐个对每个页面地址进行访问,得到其实际页面内容;以及计算每个页面地址所对应的实际页面内容与通用页面内容的莱文斯坦比,并选择莱文斯坦比不小于第二阈值的页面内容对应的页面地址作为候选的网站后门地址。本发明还公开了对应的网站后门检测装置和计算设备。

Description

一种网站后门检测方法、装置和计算设备
技术领域
本发明涉及信息安全技术领域,尤其涉及一种网站后门检测方法、装置和计算设备。
背景技术
Webshell是以asp、php、jsp、cgi等网页文件形式存在的一种命令执行环境,也可以称为一种网页后门。入侵者在入侵网站后,经常在WEB服务器的WEB目录中放置Webshell后门文件,且与WEB服务器WEB目录下正常的文件混在一起,不易被发现。入侵者可以用WEB方式访问Webshell得到命令执行环境以达到控制网站或WEB服务器的目的,可进行的操作包括上传下载文件、查看数据库、执行任意程序命令等。由于Webshell其大多是以动态脚本的形式出现,也有人称之为网站的后门工具。
有些恶意网页脚本可以嵌套在正常网页中运行,且不容易被查杀。Webshell可以穿越服务器防火墙,由于Webshell与被控制的WEB服务器或远程主机交换的数据都是通过80端口传递的,因此不会被防火墙拦截。而且使用Webshell一般不会在系统日志中留下记录,只会在WEB服务器的日志中留下一些数据提交记录,没有经验的管理员是很难看出入侵痕迹的。
现有的Webshell检测方法通常是通过收集网络上公开的WebShell并分析其特征,或者添加一些敏感函数建立WebShell特征库,然后在网站的访问日志中匹配这些特征或敏感函数,如果匹配上,则进行人工确认其是否为WebShell。但基于特征匹配容易出现大量误报,且WebShell特征随时变换,特征库不能完全包含所有的特征,容易出现遗漏。
因此,需要一种更准确且适用性更广的WebShell检测方法。
发明内容
为此,本发明提供一种网站后门检测方法、装置和计算设备,以解决或至少缓解上面存在的问题。
根据本发明的一个方面,提供一种网站后门检测方法,适于在计算设备中执行,其中网络用户经由网络防火墙来访问所述网站,该方法包括:获取网络防火墙所产生的、与针对该网站的访问相应的日志文件,并从中筛选出针对该网站的动态页面的访问记录;从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址,以及该IP地址所请求过的动态页面的页面地址集合;获取针对该网站的页面请求错误时所返回的通用页面内容,并逐个对所述页面地址集合中的每个页面地址进行访问,以得到每个页面地址的实际页面内容;以及计算每个页面地址所对应的实际页面内容与所述通用页面内容的莱文斯坦比,并选择莱文斯坦比不小于第二阈值的页面内容对应的页面地址作为候选的网站后门地址。
可选地,在根据本发明的方法中,还包括:获取对候选的网站后门地址进行请求后所返回的页面内容,并根据所返回的页面内容确定该候选的网站后门地址中是否包括网站后门。
可选地,在根据本发明的方法中,日志文件为被防火墙拦截的用户请求而产生的访问日志集合。
可选地,在根据本发明的方法中,在从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址之前,还包括步骤:将访问记录中的IP地址按照访问次数进行排序。
可选地,在根据本发明的方法中,实际页面内容包括该实际页面内容的第一页面代码;获取针对该网站的页面请求错误时所返回的通用页面内容的步骤包括:随机生成一个不存在的错误页面地址,并获取该错误页面地址所对应页面内容的第二页面代码;计算每个页面地址所对应页面的实际页面内容与所述通用页面内容的莱文斯坦比的步骤包括:计算第一页面代码与所述第二页面代码的莱文斯坦比。
可选地,在根据本发明的方法中,选择莱文斯坦比不小于第二阈值的页面内容所对应的页面地址作为候选的网站后门地址的过程包括:选择莱文斯坦比不小于第二阈值、且返回状态码为200的页面内容所对应的页面地址作为候选的网站后门地址。
可选地,在根据本发明的方法中,第一阈值为8-11,第二阈值为75%-90%。
可选地,在根据本发明的方法中,第一阈值为预设时段内IP地址的平均访问次数。
根据本发明的一个方面,提供一种网站后门检测装置,适于驻留在计算设备中,其中网络用户经由网络防火墙来访问所述网站,该装置包括:记录获取模块,适于获取网络防火墙所产生的、与针对该网站的访问相应的日志文件,并从中筛选出针对该网站的动态页面的访问记录;地址获取模块,适于从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址,以及该IP地址所请求过的动态页面的页面地址集合;内容获取模块,适于获取针对该网站的页面请求错误时所返回的通用页面内容,并逐个对所述页面地址集合中的每个页面地址进行访问,以得到每个页面地址的实际页面内容;以及后门确定模块,适于计算每个页面地址所对应的实际页面内容与所述通用页面内容的莱文斯坦比,并选择莱文斯坦比不小于第二阈值的页面内容所对应的页面地址作为候选的网站后门页面地址。
根据本发明的一个方面,提供一种计算设备,包括一个或多个处理器;存储器;以及一个或多个程序,其中所述一个或多个程序存储在所述存储器中并被配置为由一个或多个处理器执行,所述一个或多个程序包括用于执行根据如上所述的任一方法的指令。
根据本发明的一个方面,提供一种存储一个或多个程序的计算机可读存储介质,其中一个或多个程序包括指令,该指令当由计算设备执行时,使得所述计算设备执行根据如上所述的任一方法。
根据本发明的技术方案,使用基于IP访问频率的方法来筛选出疑似WebShell的访问记录,然后再通过自动化脚本模拟请求并过滤掉自定义404页面,进一步缩小嫌疑范围,从而实现了从海量攻击日志中分析出真实的WebShell,并降低人工分析的成本。
附图说明
为了实现上述以及相关目的,本文结合下面的描述和附图来描述某些说明性方面,这些方面指示了可以实践本文所公开的原理的各种方式,并且所有方面及其等效方面旨在落入所要求保护的主题的范围内。通过结合附图阅读下面的详细描述,本公开的上述以及其它目的、特征和优势将变得更加明显。遍及本公开,相同的附图标记通常指代相同的部件或元素。
图1示出了根据本发明一个实施例的网络服务系统100的示意图;
图2示出了根据本发明一个实施例的计算设备200的结构图;
图3示出了根据本发明一个实施例的网站后门检测方法300的流程图;以及
图4示出了根据本发明一个实施例的网站后门检测装置400的结构图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
图1示出了根据本发明一个实施例的网络服务系统100的示意图。图1所示的网络服务系统100包括客户端110(如图中所示的4个客户端111-114)、防火墙120和网络服务器130。网络服务器130具有不同网站地址所对应的内容,并可以向用户提供网络内容。网络用户可以通过客户端110向网络服务器130发送访问请求,并经由网络防火墙来访问网站,请求访问网络服务器130上的网络内容。其中,防火墙120会对用户向网络服务器130发送的访问请求进行过滤,拦截掉可疑的恶意访问请求,并记录下拦截日志。
计算设备200可以通过网络与防火墙120和网络服务器130连接,获取网络防火墙所产生的、与针对目标网站的访问相应的日志文件,并检测出来恶意的网站后门地址。计算设备200具体可以实现为服务器,例如文件服务器、数据库服务器、应用程序服务器和WEB服务器等,也可以实现为包括桌面计算机和笔记本计算机配置的个人计算机。当然,计算设备也可以设置为网络服务器130本身。此外,计算设备200还可以实现为小尺寸便携(或者移动)电子设备的一部分,这些电子设备可以是诸如蜂窝电话、个人数字助理(PDA)、个人媒体播放器设备、无线网络浏览设备、个人头戴设备、应用专用设备、或者可以包括上面任何功能的混合设备。
客户端110可以是诸如PC、笔记本电脑、手机、平板电脑、笔记本电脑、电视盒子、可穿戴设备等可以接入互联网的设备。客户端110可以通过有线的方式接入互联网,也可以通过3G、4G、WiFi、个人热点、IEEE802.11x、蓝牙等无线的方式接入互联网。
应当指出,图1中的网络服务系统100仅是示例性的,在具体的实践情况中,网络服务系统100中可以有不同数量的客户端110和网络服务器130,本发明对网络系统中所包括的客户端110和网络服务器130的数量不做限制。
图2示出了根据本发明一个实施例的计算设备200的结构图。在基本配置202中,计算设备200典型地包括系统存储器206和一个或者多个处理器204。存储器总线208可以用于在处理器204和系统存储器206之间的通信。
取决于期望的配置,处理器204可以是任何类型的处理,包括但不限于:微处理器(μP)、微控制器(μC)、数字信息处理器(DSP)或者它们的任何组合。处理器204可以包括诸如一级高速缓存210和二级高速缓存212之类的一个或者多个级别的高速缓存、处理器核心214和寄存器216。示例的处理器核心214可以包括运算逻辑单元(ALU)、浮点数单元(FPU)、数字信号处理核心(DSP核心)或者它们的任何组合。示例的存储器控制器218可以与处理器204一起使用,或者在一些实现中,存储器控制器218可以是处理器204的一个内部部分。
取决于期望的配置,系统存储器206可以是任意类型的存储器,包括但不限于:易失性存储器(诸如RAM)、非易失性存储器(诸如ROM、闪存等)或者它们的任何组合。系统存储器206可以包括操作系统220、一个或者多个应用222以及程序数据224。在一些实施方式中,应用222可以布置为在操作系统上利用程序数据224进行操作。
计算设备200还可以包括有助于从各种接口设备(例如,输出设备242、外设接口244和通信设备246)到基本配置102经由总线/接口控制器230的通信的接口总线240。示例的输出设备242包括图形处理单元248和音频处理单元250。它们可以被配置为有助于经由一个或者多个A/V端口252与诸如显示器或者扬声器之类的各种外部设备进行通信。示例外设接口244可以包括串行接口控制器254和并行接口控制器256,它们可以被配置为有助于经由一个或者多个I/O端口258和诸如输入设备(例如,键盘、鼠标、笔、语音输入设备、触摸输入设备)或者其他外设(例如打印机、扫描仪等)之类的外部设备进行通信。示例的通信设备246可以包括网络控制器260,其可以被布置为便于经由一个或者多个通信端口264与一个或者多个其他计算设备262通过网络通信链路的通信。
网络通信链路可以是通信介质的一个示例。通信介质通常可以体现为在诸如载波或者其他传输机制之类的调制数据信号中的计算机可读指令、数据结构、程序模块,并且可以包括任何信息递送介质。“调制数据信号”可以这样的信号,它的数据集中的一个或者多个或者它的改变可以在信号中编码信息的方式进行。作为非限制性的示例,通信介质可以包括诸如有线网络或者专线网络之类的有线介质,以及诸如声音、射频(RF)、微波、红外(IR)或者其它无线介质在内的各种无线介质。这里使用的术语计算机可读介质可以包括存储介质和通信介质二者。
在一些实施例中,计算设备200被配置为执行根据本发明的网站后门检测方法300,应用222中包括根据本发明的网站后门检测装置400。装置400可以作为搜索引擎的一个插件驻留于计算设备200的浏览器中,或作为一个独立的软件安装于计算设备200中,本发明对装置400在计算设备200中的存在形式不做限制。
图3示出了根据本发明一个实施例的网站后门检测方法300的流程图,该方法适于在计算设备200中执行,其中,网络用户经由网络防火墙来访问所述网站。如图3所示,该方法始于步骤S320。
在步骤S320中,获取网络防火墙所产生的、与针对该网站的访问相应的日志文件,并从中筛选出针对该网站的动态页面的访问记录。其中,日志文件可以为被防火墙拦截的用户请求而产生的访问日志集合,动态页面是一种可以动态生成网页文件的技术,其通常以.php/.jsp/.asp等后缀结尾,如:
http://www.example.com/index.php
http://www.example.net/index.asp
http://www.example.cn/index.jsp
随后,在步骤S340中,从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址,以及该IP地址所请求过的动态页面的页面地址集合。其中,第一阈值可以为8-11,进一步可以设定为10。
根据一个实施例,也可以将第一阈值设置为预设时段内IP地址的平均访问次数。其中,预设时段可以是该IP地址发送访问请求的访问时段,平均访问次数可以是该访问时段内的大多数正常IP地址的平均访问次数。比如,对于初步确定比较可疑的IP地址,其主要访问时段为18:00-22:00,则可以统计多个正常IP地址在该时段的访问次数取平均,作为预设时段内IP地址的平均访问次数。当然,也可以对多个正常IP地址的访问次数进行加权后再取平均,或者采用其他取平均算法,本发明对平均访问次数的计算方法不作限定。
根据一个实施例,在步骤S340之前,还可以包括步骤:将访问记录中的IP地址按照访问次数进行排序。
在步骤S340中筛选出了一些可疑的IP地址的访问记录,但这些访问记录中有些页面地址对应的可能是自定义的404页面,因此还需剔除掉这些404页面地址。按照HTTP协议规范,当访问一个存在的页面时,服务器返回200状态码;当访问一个不存在的页面时,服务器会返回404状态码。但是有些网站处于安全性考虑,有时候即使访问的是一个不存在的网页,也会返回一个200状态码(即访问成功),这样做主要是出于安全性的考虑,目的是可以防止某些恶意爬虫爬取网站数据,或者防止黑客猜测网站目录和文件。既然访问一个不存在的页面服务器不再返回404状态码,那么就不能再用返回状态码的方法来判断该页面是否存在。
因此,可以在步骤S360中,获取针对该网站的页面请求错误时所返回的通用页面内容,并逐个对所述页面地址集合中的每个页面地址进行访问,以得到每个页面地址的实际页面内容。其中,实际页面内容可以包括该实际页面内容的第一页面代码。
根据一个实施例,获取针对该网站的页面请求错误时所返回的通用页面内容的步骤包括:随机生成一个不存在的错误页面地址,并获取该错误页面地址所对应页面内容的第二页面代码。这里的主要思想是:由于网站的404页面内容基本都是一致的,那么可以随机生成一个肯定不存在的页面,比如:www.domain.com/aaa/bbb/ccc/dddd/eee.php,并记录下该页面的html代码作为通用页面代码。对于之后的URL访问请求,如果发现某个访问请求页面的html代码和这个通用页面代码相似度很高,那么就可以判断该请求所访问的是一个不存在的页面。
另外,基于网站每天的访问量比较大,因此筛选自定义404页面的过程可以通过自动化脚本实现。具体地,可以通过自动化脚本获取针对该网站的页面请求错误时所返回的通用页面内容(如通过自动化脚本随机生成一个不存在的页面地址),并继续使用自动化脚本逐个对所述页面地址集合中的每个页面地址进行访问,以得到每个页面地址的实际页面内容。
其具体实现代码如下:
随后,在步骤S380中,计算每个页面地址所对应的实际页面内容与通用页面内容的莱文斯坦比,并选择莱文斯坦比不小于第二阈值的页面内容对应的页面地址作为候选的网站后门地址。其中,第二阈值可以设定为75%-90%,进一步可以设定为80%。
这里的莱文斯坦比是一种用于衡量两个字符串之间相似度的算法,只需要提供两个字符串即可得到结果。页面里的文字、字符、标点都可以认为是字符串的组成部分,而对于图片等富媒体内容可以不作处理。在步骤S360中得到了每个页面地址的实际页面内容和访问错误时的异常页面内容,将这些内容认为是包含文字、字符和标点的一系列字符串,就可以计算得到这两个页面内容的莱文斯坦比。
根据一个实施例,计算每个页面地址所对应页面的实际页面内容与通用页面内容的莱文斯坦比可以是计算第一页面代码(代表实际页面内容)与第二页面代码(代表通用页面内容)的莱文斯坦比。
根据另一个实施例,还可以进一步选择莱文斯坦比不小于第二阈值、且返回状态码为200的页面内容所对应的页面地址作为候选的网站后门地址。
图4示出了根据本发明一个实施例的网站后门检测装置400的结构图。如图4所示,装置400包括记录获取模块420,地址获取模块440、内容获取模块460和后门确定模块480。
记录获取模块420适于获取网络防火墙所产生的、与针对该网站的访问相应的日志文件,并从中筛选出针对该网站的动态页面的访问记录。根据一个实施例,日志文件为被防火墙拦截的用户请求而产生的访问日志集合。
地址获取模块440适于从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址,以及该IP地址所请求过的动态页面的页面地址集合。其中,地址获取模块440在这步操作之前,还适于将访问记录中的IP地址按照访问次数进行排序。第一阈值可以为8-11,或者为预设时段内IP地址的平均访问次数
内容获取模块460适于获取针对该网站的页面请求错误时所返回的通用页面内容,并逐个对页面地址集合中的每个页面地址进行访问,以得到每个页面地址的实际页面内容。
根据一个实施例,实际页面内容包括该实际页面内容的第一页面代码。内容获取模块460适于随机生成一个不存在的错误页面地址,并获取该错误页面地址所对应页面内容的第二页面代码。
后门确定模块480适于计算每个页面地址所对应的实际页面内容与通用页面内容的莱文斯坦比,并选择莱文斯坦比不小于第二阈值的页面内容所对应的页面地址作为候选的网站后门页面地址。其中,第二阈值为75%-90%;后门确定模块480可以计算实际页面内容所对应的第一页面代码与通用页面内容所对应的第二页面代码之间的莱文斯坦比。
根据一个实施例,后门确定模块480还可以获取对候选的网站后门地址进行请求后所返回的页面内容,并根据所返回的页面内容确定该候选的网站后门地址中是否包括网站后门。
根据本发明的技术方案,在海量攻击日志中,通过分析黑客的行为特征,使用了基于IP访问频率的方法再配合自动化识别404页面的方法,实现了WebShell页面的快速准确分析,从而既降低人力审查的成本,又提高了WebShell检测分析的效率。
A8、如A1所述的方法,其中所述第一阈值为预设时段内IP地址的平均访问次数。
B10、如B9所述的装置,所述后门确定模块还适于:
获取对所述候选的网站后门地址进行请求后所返回的页面内容,并根据所返回的页面内容确定该候选的网站后门地址中是否包括网站后门。
B11、如B9所述的装置,其中,所述日志文件为被所述防火墙拦截的日志文件。
B12、如B9所述的装置,其中,所述地址获取模块适于在从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址之前,将所述访问记录中的IP地址按照访问次数进行排序。
B13、如B9所述的装置,其中,所述实际页面内容包括该实际页面内容的第一页面代码;所述内容获取模块适于随机生成一个不存在的错误页面地址,并获取该错误页面地址所对应页面内容的第二页面代码;所述后门确定模块适于计算所述第一页面代码与所述第二页面代码的莱文斯坦比。
B14、如B9-B13中任一项所述的装置,其中所述后门确定模块还适于选择莱文斯坦比不小于第二阈值、且返回状态码为200的页面内容所对应的页面地址作为候选的网站后门地址。
B15、如B9所述的装置,其中所述第一阈值为8-11,所述第二阈值为75%-90%。
B16、如B9所述的装置,其中所述第一阈值为预设时段内IP地址的平均访问次数。
在此处所提供的说明书中,算法和显示不与任何特定计算机、虚拟系统或者其它设备固有相关。各种通用系统也可以与本发明的示例一起使用。根据上面的描述,构造这类系统所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下被实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员应当理解在本文所公开的示例中的设备的模块或单元或组件可以布置在如该实施例中所描述的设备中,或者可替换地可以定位在与该示例中的设备不同的一个或多个设备中。前述示例中的模块可以组合为一个模块或者此外可以分成多个子模块。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
此外,所述实施例中的一些在此被描述成可以由计算机系统的处理器或者由执行所述功能的其它装置实施的方法或方法元素的组合。因此,具有用于实施所述方法或方法元素的必要指令的处理器形成用于实施该方法或方法元素的装置。此外,装置实施例的在此所述的元素是如下装置的例子:该装置用于实施由为了实施该发明的目的的元素所执行的功能。
如在此所使用的那样,除非另行规定,使用序数词“第一”、“第二”、“第三”等等来描述普通对象仅仅表示涉及类似对象的不同实例,并且并不意图暗示这样被描述的对象必须具有时间上、空间上、排序方面或者以任意其它方式的给定顺序。
尽管根据有限数量的实施例描述了本发明,但是受益于上面的描述,本技术领域内的技术人员明白,在由此描述的本发明的范围内,可以设想其它实施例。此外,应当注意,本说明书中使用的语言主要是为了可读性和教导的目的而选择的,而不是为了解释或者限定本发明的主题而选择的。因此,在不偏离所附权利要求书的范围和精神的情况下,对于本技术领域的普通技术人员来说许多修改和变更都是显而易见的。对于本发明的范围,对本发明所做的公开是说明性的,而非限制性的,本发明的范围由所附权利要求书限定。

Claims (10)

1.一种网站后门检测方法,适于在计算设备中执行,其中网络用户经由网络防火墙来访问所述网站,该方法包括:
获取网络防火墙所产生的、与针对该网站的访问相应的日志文件,并从中筛选出针对该网站的动态页面的访问记录;
从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址,以及该IP地址所请求过的动态页面的页面地址集合;
获取针对该网站的页面请求错误时所返回的通用页面内容,并逐个对所述页面地址集合中的每个页面地址进行访问,以得到每个页面地址的实际页面内容;以及
计算每个页面地址所对应的实际页面内容与所述通用页面内容的莱文斯坦比,并选择莱文斯坦比不小于第二阈值的页面内容对应的页面地址作为候选的网站后门地址。
2.如权利要求1所述的方法,还包括:
获取对所述候选的网站后门地址进行请求后所返回的页面内容,并根据所返回的页面内容确定该候选的网站后门地址中是否包括网站后门。
3.如权利要求1所述的方法,其中,所述日志文件为所述防火墙拦截的用户请求而产生的访问日志集合。
4.如权利要求1所述的方法,其中,在所述从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址之前,还包括步骤:
将所述访问记录中的IP地址按照访问次数进行排序。
5.如权利要求1所述的方法,其中,
所述实际页面内容包括该实际页面内容的第一页面代码;
所述获取针对该网站的页面请求错误时所返回的通用页面内容的步骤包括:随机生成一个不存在的错误页面地址,并获取该错误页面地址所对应页面内容的第二页面代码;
所述计算每个页面地址所对应页面的实际页面内容与所述通用页面内容的莱文斯坦比的步骤包括:计算所述第一页面代码与所述第二页面代码的莱文斯坦比。
6.如权利要求1-5中任一项所述的方法,其中选择莱文斯坦比不小于第二阈值的页面内容所对应的页面地址作为候选的网站后门地址的过程包括:
选择莱文斯坦比不小于第二阈值、且返回状态码为200的页面内容所对应的页面地址作为候选的网站后门地址。
7.如权利要求1所述的方法,其中所述第一阈值为8-11,所述第二阈值为75%-90%。
8.一种网站后门检测装置,适于驻留在计算设备中,其中网络用户经由网络防火墙来访问所述网站,该装置包括:
记录获取模块,适于获取网络防火墙所产生的、与针对该网站的访问相应的日志文件,并从中筛选出针对该网站的动态页面的访问记录;
地址获取模块,适于从所筛选出的访问记录中进一步筛选出访问次数小于第一阈值的IP地址,以及该IP地址所请求过的动态页面的页面地址集合;
内容获取模块,适于获取针对该网站的页面请求错误时所返回的通用页面内容,并逐个对所述页面地址集合中的每个页面地址进行访问,以得到每个页面地址的实际页面内容;以及
后门确定模块,适于计算每个页面地址所对应的实际页面内容与所述通用页面内容的莱文斯坦比,并选择莱文斯坦比不小于第二阈值的页面内容所对应的页面地址作为候选的网站后门页面地址。
9.一种计算设备,包括:
一个或多个处理器;
存储器;以及
一个或多个程序,其中所述一个或多个程序存储在所述存储器中并被配置为由所述一个或多个处理器执行,所述一个或多个程序包括用于执行根据权利要求1至7所述的方法中的任一方法的指令。
10.一种存储一个或多个程序的计算机可读存储介质,所述一个或多个程序包括指令,所述指令当由计算设备执行时,使得所述计算设备执行根据权利要求1至7所述的方法中的任一方法。
CN201710204961.8A 2017-03-31 2017-03-31 一种网站后门检测方法、装置和计算设备 Active CN106992981B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710204961.8A CN106992981B (zh) 2017-03-31 2017-03-31 一种网站后门检测方法、装置和计算设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710204961.8A CN106992981B (zh) 2017-03-31 2017-03-31 一种网站后门检测方法、装置和计算设备

Publications (2)

Publication Number Publication Date
CN106992981A true CN106992981A (zh) 2017-07-28
CN106992981B CN106992981B (zh) 2020-04-07

Family

ID=59414558

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710204961.8A Active CN106992981B (zh) 2017-03-31 2017-03-31 一种网站后门检测方法、装置和计算设备

Country Status (1)

Country Link
CN (1) CN106992981B (zh)

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107566371A (zh) * 2017-09-05 2018-01-09 成都知道创宇信息技术有限公司 一种面向海量日志的WebShell挖掘方法
CN108337269A (zh) * 2018-03-28 2018-07-27 杭州安恒信息技术股份有限公司 一种WebShell检测方法
CN108959928A (zh) * 2018-06-29 2018-12-07 北京奇虎科技有限公司 一种网页后门的检测方法、装置、设备及存储介质
CN110177136A (zh) * 2019-05-21 2019-08-27 山东云缦智能科技有限公司 一种利用Webshell反向代理服务远程管理调试方法
CN110909350A (zh) * 2019-11-16 2020-03-24 杭州安恒信息技术股份有限公司 一种远程精准识别WebShell后门的方法
CN113067796A (zh) * 2020-01-02 2021-07-02 深信服科技股份有限公司 一种隐藏页面检测方法、装置、设备及存储介质
CN113779571A (zh) * 2020-06-10 2021-12-10 中国电信股份有限公司 WebShell检测装置、WebShell检测方法及计算机可读存储介质
CN115333873A (zh) * 2022-10-17 2022-11-11 华中科技大学 一种基于行为模式的攻击url检测方法、装置及系统

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102446255A (zh) * 2011-12-30 2012-05-09 奇智软件(北京)有限公司 一种检测页面篡改的方法及装置
CN102857486A (zh) * 2012-04-01 2013-01-02 深信服网络科技(深圳)有限公司 下一代应用防火墙系统及防御方法
CN103530297A (zh) * 2012-07-05 2014-01-22 北京百度网讯科技有限公司 一种自动进行网站分析的方法及装置
CN103561012A (zh) * 2013-10-28 2014-02-05 中国科学院信息工程研究所 一种基于关联树的web后门检测方法及系统
CN103605926A (zh) * 2013-11-29 2014-02-26 北京奇虎科技有限公司 一种网页篡改的检测方法及装置
CN103905422A (zh) * 2013-12-17 2014-07-02 哈尔滨安天科技股份有限公司 一种本地模拟请求辅助查找webshell的方法及系统
CN104468477A (zh) * 2013-09-16 2015-03-25 杭州迪普科技有限公司 一种WebShell的检测方法及系统
CN105812196A (zh) * 2014-12-30 2016-07-27 中国移动通信集团公司 一种WebShell检测方法及电子设备
CN106911635A (zh) * 2015-12-22 2017-06-30 北京奇虎科技有限公司 一种检测网站是否存在后门程序的方法及装置

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102446255A (zh) * 2011-12-30 2012-05-09 奇智软件(北京)有限公司 一种检测页面篡改的方法及装置
CN102857486A (zh) * 2012-04-01 2013-01-02 深信服网络科技(深圳)有限公司 下一代应用防火墙系统及防御方法
CN103530297A (zh) * 2012-07-05 2014-01-22 北京百度网讯科技有限公司 一种自动进行网站分析的方法及装置
CN104468477A (zh) * 2013-09-16 2015-03-25 杭州迪普科技有限公司 一种WebShell的检测方法及系统
CN103561012A (zh) * 2013-10-28 2014-02-05 中国科学院信息工程研究所 一种基于关联树的web后门检测方法及系统
CN103605926A (zh) * 2013-11-29 2014-02-26 北京奇虎科技有限公司 一种网页篡改的检测方法及装置
CN103905422A (zh) * 2013-12-17 2014-07-02 哈尔滨安天科技股份有限公司 一种本地模拟请求辅助查找webshell的方法及系统
CN105812196A (zh) * 2014-12-30 2016-07-27 中国移动通信集团公司 一种WebShell检测方法及电子设备
CN106911635A (zh) * 2015-12-22 2017-06-30 北京奇虎科技有限公司 一种检测网站是否存在后门程序的方法及装置

Cited By (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107566371B (zh) * 2017-09-05 2020-08-18 成都知道创宇信息技术有限公司 一种面向海量日志的WebShell挖掘方法
CN107566371A (zh) * 2017-09-05 2018-01-09 成都知道创宇信息技术有限公司 一种面向海量日志的WebShell挖掘方法
CN108337269A (zh) * 2018-03-28 2018-07-27 杭州安恒信息技术股份有限公司 一种WebShell检测方法
CN108337269B (zh) * 2018-03-28 2020-12-15 杭州安恒信息技术股份有限公司 一种WebShell检测方法
CN108959928A (zh) * 2018-06-29 2018-12-07 北京奇虎科技有限公司 一种网页后门的检测方法、装置、设备及存储介质
CN110177136A (zh) * 2019-05-21 2019-08-27 山东云缦智能科技有限公司 一种利用Webshell反向代理服务远程管理调试方法
CN110909350A (zh) * 2019-11-16 2020-03-24 杭州安恒信息技术股份有限公司 一种远程精准识别WebShell后门的方法
CN110909350B (zh) * 2019-11-16 2022-02-11 杭州安恒信息技术股份有限公司 一种远程精准识别WebShell后门的方法
CN113067796A (zh) * 2020-01-02 2021-07-02 深信服科技股份有限公司 一种隐藏页面检测方法、装置、设备及存储介质
CN113779571A (zh) * 2020-06-10 2021-12-10 中国电信股份有限公司 WebShell检测装置、WebShell检测方法及计算机可读存储介质
CN113779571B (zh) * 2020-06-10 2024-04-26 天翼云科技有限公司 WebShell检测装置、WebShell检测方法及计算机可读存储介质
CN115333873A (zh) * 2022-10-17 2022-11-11 华中科技大学 一种基于行为模式的攻击url检测方法、装置及系统
CN115333873B (zh) * 2022-10-17 2023-02-03 华中科技大学 一种基于行为模式的攻击url检测方法、装置及系统

Also Published As

Publication number Publication date
CN106992981B (zh) 2020-04-07

Similar Documents

Publication Publication Date Title
CN106992981A (zh) 一种网站后门检测方法、装置和计算设备
Iqbal et al. Adgraph: A graph-based approach to ad and tracker blocking
CN107888616A (zh) 基于URI的分类模型的构建方法和Webshell攻击网站的检测方法
US11196746B2 (en) Whitelisting of trusted accessors to restricted web pages
CN104579773B (zh) 域名系统分析方法及装置
CN103678487B (zh) 一种网页快照的生成方法和装置
US9699142B1 (en) Cross-site scripting defense using document object model template
US11431751B2 (en) Live forensic browsing of URLs
CN104115117A (zh) 用于安全性测试的单元测试的自动合成
CN103618696B (zh) 对cookie信息进行处理的方法和服务器
CN105323210A (zh) 一种检测网站安全的方法、装置及云服务器
US11989247B2 (en) Indexing access limited native applications
CN103973635B (zh) 页面访问控制方法和相关装置及系统
CN110198292A (zh) 域名识别方法和装置、存储介质及电子装置
CN107918674B (zh) 网页数据的采集方法及其系统、存储介质、电子设备
CN104202291A (zh) 基于多因素综合评定方法的反钓鱼方法
CN103023905A (zh) 一种用于检测恶意链接的设备、方法及系统
CN105337776B (zh) 一种生成网站指纹的方法、装置及电子设备
CN110555146A (zh) 一种网络爬虫伪装数据的生成方法及系统
CN104375935B (zh) Sql注入攻击的测试方法和装置
Almazrouei et al. A review on attack graph analysis for iot vulnerability assessment: challenges, open issues, and future directions
Sharma et al. Privacy apps for smartphones: An assessment of users’ preferences and limitations
CN103581321B (zh) 一种refer链的创建方法、装置及安全检测方法和客户端
CN106534210A (zh) 一种登录的方法和装置
CN108629182A (zh) 漏洞检测方法及漏洞检测装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
CB02 Change of applicant information
CB02 Change of applicant information

Address after: Room 311501, Unit 1, Building 5, Courtyard 1, Futong East Street, Chaoyang District, Beijing 100102

Applicant after: Beijing Zhichuangyu Information Technology Co., Ltd.

Address before: 100097 Jinwei Building 803, 55 Lanindichang South Road, Haidian District, Beijing

Applicant before: Beijing Knows Chuangyu Information Technology Co.,Ltd.

GR01 Patent grant
GR01 Patent grant