CN109831451A - 基于防火墙的防挂马方法 - Google Patents
基于防火墙的防挂马方法 Download PDFInfo
- Publication number
- CN109831451A CN109831451A CN201910172571.6A CN201910172571A CN109831451A CN 109831451 A CN109831451 A CN 109831451A CN 201910172571 A CN201910172571 A CN 201910172571A CN 109831451 A CN109831451 A CN 109831451A
- Authority
- CN
- China
- Prior art keywords
- webpage
- extension horse
- feature group
- user
- contribution margin
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Landscapes
- Information Transfer Between Computers (AREA)
- Computer And Data Communications (AREA)
Abstract
本发明公开了一种基于防火墙的防挂马方法,涉及网络安全领域。本发明包括如下步骤:S1:网络爬虫获取正常网页内标签JS和CSS内的内容作为正特征组;S2:提取挂马网站标签JS和CSS中代码内容作为负特征组;步骤S3:选取正、负特征组中的差异特征;S4:利用TrustRank算法计算网页差异特征的信任贡献值;S5:设置阈值并与网页计算出的信任贡献值进行比对;S6:若信任贡献值低于阈值,则进行拦截处理。本发明通过网络爬虫提取正常网页和挂马网页代码中标签JS和CSS分别作为正、负特征组,利用正、负特征租计算网页特征差异的信任值,利用信任贡献值与阈值的比对快速判断出挂马网页并更新信息数据库负特征组,提高了防火墙监测挂马网页效率、耗时短、成本低。
Description
技术领域
本发明属于技网络安全领域,特别是涉及一种基于防火墙的防挂马方法。
背景技术
挂马是网络安全的主要威胁之一。所谓挂马,就是黑客通过SQL注入、服务器漏洞等方法获取网站管理员账号,然后在网站的后台通过数据库“备份/恢复”或者上传漏洞获取一个webshell,利用该webshell修改网站内容,向页面中加入恶意转向代码,也可以直接通过弱口令获得服务器或网站传输协议(FTP),然后直接对网站页面直接进行修改。当访问被植入恶意代码的页面时,就会自动访问被转向的地址或下载木马病毒。
目前,网站挂马防范大多是通过上传一个挂马网站的特征库,然后在内网用户上网时防火墙会将统一资源定位符(URL)与挂马网站特征库中的每一项进行匹配,如果URL中的某一部分与挂马网站特征库中的某一项相同,那么防火墙会判定该URL为挂马网站,从而进行拦截,存在检测效率低、耗时长以及成本高的问题。
本发明通过提供一种基于防火墙的防挂马方法,能够有效解决上述问题。
发明内容
本发明的目的在于提供一种基于防火墙的防挂马方法,通过网络爬虫提取正常网页和挂马网页代码中标签JS和CSS分别作为正、负特征组,利用正、负特征租计算网页特征差异的信任值,利用信任贡献值与阈值的比对快速判断出挂马网页并更新信息数据库负特征组,解决了现有的防火墙监测挂马网页效率低、耗时长、成本高的问题。
为解决上述技术问题,本发明是通过以下技术方案实现的:
本发明为一种基于防火墙的防挂马方法,包括如下步骤:
步骤S1:通过网络爬虫获取正常网页内标签JS和CSS内的内容作为正特征组并对获取的代码备份至信息数据库;
步骤S2:预先建立大量挂马网站特征库,并提取挂马网站标签JS和CSS中代码内容作为负特征组;
步骤S3:选取正特征组和负特征组分布具有明显差异的特征作为差异特征;
步骤S4:根据差异特征的分布,利用TrustRank算法计算网页差异特征的信任贡献值;
步骤S5:设置信任贡献值的阈值并与网页计算出的信任贡献值进行比对;
步骤S6:若信任贡献值超出阈值,则认为网页正常允许用户浏览,若信任贡献值低于阈值,则认为网页被挂马并进行拦截处理;
步骤S7:将挂马网页进行标签JS和CSS的提取,存入信息数据库作为负特征组。
优选地,所述步骤S1中,用户浏览网站前,需要对用户名以及用户登录密码进行验证,且每次效验用户登录IP,当监测出用户登录IP出现异常或用户登录后出现重复登录,系统将启用身份认证数据库对用户的注册账号发送认识信息,对用户认证失败的IP地址进行封存静止该IP登录该账号。
优选地,所述步骤S2中,差异特征是指统计web网页中已标记为正常和挂马的网页标签内容,根据统计信息分析正常网页特征分布与挂马网页特征分布的不同,确定正常网页与挂马网页特征分布有明显差异的特征。
优选地,所述步骤S4中,TrustRank算法先用人工去识别正常的页面,质量越高的页面则其TrustRank也越高;质量越低的挂马页面,则页面的TrustRank越低;TrustRank算法采用半自动的方法区分挂马网页和正常网页,再通过机器分析链接结构来确定其它页面的TrustRank值。
本发明具有以下有益效果:
本发明通过网络爬虫提取正常网页和挂马网页代码中标签JS和CSS分别作为正、负特征组,利用正、负特征租计算网页特征差异的信任值,利用信任贡献值与阈值的比对快速判断出挂马网页并更新信息数据库负特征组,提高了防火墙监测挂马网页效率、耗时短、成本低。
当然,实施本发明的任一产品并不一定需要同时达到以上所述的所有优点。
附图说明
为了更清楚地说明本发明实施例的技术方案,下面将对实施例描述所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1为本发明的一种基于防火墙的防挂马方法的步骤图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其它实施例,都属于本发明保护的范围。
请参阅图1所示,本发明为一种基于防火墙的防挂马方法,包括如下步骤:
步骤S1:通过网络爬虫获取正常网页内标签JS和CSS内的内容作为正特征组并对获取的代码备份至信息数据库;
步骤S2:预先建立大量挂马网站特征库,并提取挂马网站标签JS和CSS中代码内容作为负特征组;
步骤S3:选取正特征组和负特征组分布具有明显差异的特征作为差异特征;
步骤S4:根据差异特征的分布,利用TrustRank算法计算网页差异特征的信任贡献值;
步骤S5:设置信任贡献值的阈值并与网页计算出的信任贡献值进行比对;
步骤S6:若信任贡献值超出阈值,则认为网页正常允许用户浏览,若信任贡献值低于阈值,则认为网页被挂马并进行拦截处理;
步骤S7:将挂马网页进行标签JS和CSS的提取,存入信息数据库作为负特征组。
其中,步骤S1中,用户浏览网站前,需要对用户名以及用户登录密码进行验证,且每次效验用户登录IP,当监测出用户登录IP出现异常或用户登录后出现重复登录,系统将启用身份认证数据库对用户的注册账号发送认识信息,对用户认证失败的IP地址进行封存静止该IP登录该账号。
其中,步骤S2中,差异特征是指统计web网页中已标记为正常和挂马的网页标签内容,根据统计信息分析正常网页特征分布与挂马网页特征分布的不同,确定正常网页与挂马网页特征分布有明显差异的特征。
其中,步骤S4中,TrustRank算法先用人工去识别正常的页面,质量越高的页面则其TrustRank也越高;质量越低的挂马页面,则页面的TrustRank越低;TrustRank算法采用半自动的方法区分挂马网页和正常网页,再通过机器分析链接结构来确定其它页面的TrustRank值。
值得注意的是,上述系统实施例中,所包括的各个单元只是按照功能逻辑进行划分的,但并不局限于上述的划分,只要能够实现相应的功能即可;另外,各功能单元的具体名称也只是为了便于相互区分,并不用于限制本发明的保护范围。
另外,本领域普通技术人员可以理解实现上述各实施例方法中的全部或部分步骤是可以通过程序来指令相关的硬件来完成,相应的程序可以存储于一计算机可读取存储介质中。
以上公开的本发明优选实施例只是用于帮助阐述本发明。优选实施例并没有详尽叙述所有的细节,也不限制该发明仅为所述的具体实施方式。显然,根据本说明书的内容,可作很多的修改和变化。本说明书选取并具体描述这些实施例,是为了更好地解释本发明的原理和实际应用,从而使所属技术领域技术人员能很好地理解和利用本发明。本发明仅受权利要求书及其全部范围和等效物的限制。
Claims (4)
1.一种基于防火墙的防挂马方法,其特征在于,包括如下步骤:
步骤S1:通过网络爬虫获取正常网页内标签JS和CSS内的内容作为正特征组并对获取的代码备份至信息数据库;
步骤S2:预先建立大量挂马网站特征库,并提取挂马网站标签JS和CSS中代码内容作为负特征组;
步骤S3:选取正特征组和负特征组分布具有明显差异的特征作为差异特征;
步骤S4:根据差异特征的分布,利用TrustRank算法计算网页差异特征的信任贡献值;
步骤S5:设置信任贡献值的阈值并与网页计算出的信任贡献值进行比对;
步骤S6:若信任贡献值超出阈值,则认为网页正常允许用户浏览,若信任贡献值低于阈值,则认为网页被挂马并进行拦截处理;
步骤S7:将挂马网页进行标签JS和CSS的提取,存入信息数据库作为负特征组。
2.根据权利要求1所述的一种基于防火墙的防挂马方法,其特征在于,所述步骤S1中,用户浏览网站前,需要对用户名以及用户登录密码进行验证,且每次效验用户登录IP,当监测出用户登录IP出现异常或用户登录后出现重复登录,系统将启用身份认证数据库对用户的注册账号发送认识信息,对用户认证失败的IP地址进行封存静止该IP登录该账号。
3.根据权利要求1所述的一种基于防火墙的防挂马方法,其特征在于,所述步骤S2中,差异特征是指统计web网页中已标记为正常和挂马的网页标签内容,根据统计信息分析正常网页特征分布与挂马网页特征分布的不同,确定正常网页与挂马网页特征分布有明显差异的特征。
4.根据权利要求1所述的一种基于防火墙的防挂马方法,其特征在于,所述步骤S4中,TrustRank算法先用人工去识别正常的页面,质量越高的页面则其TrustRank也越高;质量越低的挂马页面,则页面的TrustRank越低;TrustRank算法采用半自动的方法区分挂马网页和正常网页,再通过机器分析链接结构来确定其它页面的TrustRank值。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201910172571.6A CN109831451A (zh) | 2019-03-07 | 2019-03-07 | 基于防火墙的防挂马方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201910172571.6A CN109831451A (zh) | 2019-03-07 | 2019-03-07 | 基于防火墙的防挂马方法 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN109831451A true CN109831451A (zh) | 2019-05-31 |
Family
ID=66865590
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201910172571.6A Pending CN109831451A (zh) | 2019-03-07 | 2019-03-07 | 基于防火墙的防挂马方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN109831451A (zh) |
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN111212055A (zh) * | 2019-12-30 | 2020-05-29 | 上海安洵信息技术有限公司 | 非侵入式网站远程检测系统及检测方法 |
CN112995187A (zh) * | 2021-03-09 | 2021-06-18 | 中国人民解放军空军工程大学 | 一种基于社团结构的网络协同防御系统及方法 |
CN117118743A (zh) * | 2023-10-16 | 2023-11-24 | 北京长亭科技有限公司 | 一种爬虫行为识别方法、装置、设备及存储介质 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8250069B2 (en) * | 2008-10-14 | 2012-08-21 | University Of Washington | Green's function formulations for pagerank algorithm using helmholtz wave equation representations of internet interactions |
CN102750380A (zh) * | 2012-06-27 | 2012-10-24 | 山东师范大学 | 一种结合差异特征分布与链接特征的网页排序方法 |
CN103064984A (zh) * | 2013-01-25 | 2013-04-24 | 清华大学 | 垃圾网页的识别方法及系统 |
CN106022132A (zh) * | 2016-05-30 | 2016-10-12 | 南京邮电大学 | 一种基于动态内容分析的网页木马实时检测方法 |
-
2019
- 2019-03-07 CN CN201910172571.6A patent/CN109831451A/zh active Pending
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8250069B2 (en) * | 2008-10-14 | 2012-08-21 | University Of Washington | Green's function formulations for pagerank algorithm using helmholtz wave equation representations of internet interactions |
CN102750380A (zh) * | 2012-06-27 | 2012-10-24 | 山东师范大学 | 一种结合差异特征分布与链接特征的网页排序方法 |
CN103064984A (zh) * | 2013-01-25 | 2013-04-24 | 清华大学 | 垃圾网页的识别方法及系统 |
CN106022132A (zh) * | 2016-05-30 | 2016-10-12 | 南京邮电大学 | 一种基于动态内容分析的网页木马实时检测方法 |
Cited By (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN111212055A (zh) * | 2019-12-30 | 2020-05-29 | 上海安洵信息技术有限公司 | 非侵入式网站远程检测系统及检测方法 |
CN112995187A (zh) * | 2021-03-09 | 2021-06-18 | 中国人民解放军空军工程大学 | 一种基于社团结构的网络协同防御系统及方法 |
CN112995187B (zh) * | 2021-03-09 | 2022-12-06 | 中国人民解放军空军工程大学 | 一种基于社团结构的网络协同防御系统及方法 |
CN117118743A (zh) * | 2023-10-16 | 2023-11-24 | 北京长亭科技有限公司 | 一种爬虫行为识别方法、装置、设备及存储介质 |
CN117118743B (zh) * | 2023-10-16 | 2024-01-23 | 北京长亭科技有限公司 | 一种爬虫行为识别方法、装置、设备及存储介质 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN103929440B (zh) | 基于web服务器缓存匹配的网页防篡改装置及其方法 | |
CN103179132B (zh) | 一种检测和防御cc攻击的方法及装置 | |
CN103001817B (zh) | 一种实时检测网页跨域请求的方法和装置 | |
US7343626B1 (en) | Automated detection of cross site scripting vulnerabilities | |
KR101001132B1 (ko) | 웹 어플리케이션의 취약성 판단 방법 및 시스템 | |
CN102129528B (zh) | 一种web网页篡改识别方法及系统 | |
CN109831451A (zh) | 基于防火墙的防挂马方法 | |
CN104767757A (zh) | 基于web业务的多维度安全监测方法和系统 | |
CN103166966B (zh) | 识别对网站的非法访问请求的方法及装置 | |
CN108259514B (zh) | 漏洞检测方法、装置、计算机设备和存储介质 | |
CN102779245A (zh) | 基于图像处理技术的网页异常检测方法 | |
CN105049440A (zh) | 检测跨站脚本攻击注入的方法及系统 | |
CN103220277B (zh) | 监控跨站脚本攻击的方法、装置及系统 | |
CN111079138A (zh) | 异常访问检测方法、装置、电子设备及可读存储介质 | |
CN104539605A (zh) | 网站xss漏洞检测方法和设备 | |
CN104935551A (zh) | 一种网页篡改防护装置及方法 | |
CN111770079B (zh) | 一种web框架注入漏洞检测方法及装置 | |
US8910281B1 (en) | Identifying malware sources using phishing kit templates | |
CN107103243B (zh) | 漏洞的检测方法及装置 | |
CN101901307B (zh) | 一种检测数据库是否遭到跨站脚本攻击的方法及装置 | |
CN111225038B (zh) | 服务器访问方法及装置 | |
CN117113430A (zh) | 网页违规图片检测方法和装置、电子设备、存储介质 | |
KR20160016178A (ko) | 악성코드 유포 네트워크 탐지 프로그램 | |
CN107395637A (zh) | http隧道主动检测方法、终端设备及存储介质 | |
CN105072109B (zh) | 防止跨站脚本攻击的方法及系统 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
RJ01 | Rejection of invention patent application after publication |
Application publication date: 20190531 |
|
RJ01 | Rejection of invention patent application after publication |