CN112685255A - 一种接口监控方法、装置、电子设备及存储介质 - Google Patents

一种接口监控方法、装置、电子设备及存储介质 Download PDF

Info

Publication number
CN112685255A
CN112685255A CN202011607096.XA CN202011607096A CN112685255A CN 112685255 A CN112685255 A CN 112685255A CN 202011607096 A CN202011607096 A CN 202011607096A CN 112685255 A CN112685255 A CN 112685255A
Authority
CN
China
Prior art keywords
domain name
api
name information
target
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202011607096.XA
Other languages
English (en)
Inventor
马恒恒
梁彧
田野
傅强
王杰
杨满智
蔡琳
金红
陈晓光
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Eversec Beijing Technology Co Ltd
Original Assignee
Eversec Beijing Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Eversec Beijing Technology Co Ltd filed Critical Eversec Beijing Technology Co Ltd
Priority to CN202011607096.XA priority Critical patent/CN112685255A/zh
Publication of CN112685255A publication Critical patent/CN112685255A/zh
Pending legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明实施例公开了一种接口监控方法、装置、电子设备及存储介质。所述接口监控方法,包括:根据目标访问数据获取目标域名信息;根据目标域名信息获取同类域名信息;对访问同类域名信息的目标API进行监控。本发明实施例的技术方案能够提升批量域名信息的识别效率,从而有效监控连接批量域名的批量API。

Description

一种接口监控方法、装置、电子设备及存储介质
技术领域
本发明实施例涉及计算机技术领域,尤其涉及一种接口监控方法、装置、电子设备及存储介质。
背景技术
目前,随着互联网技术的发展,网络安全事件层出不穷。互联网的网络安全越来越受到重视,接口监控是网络安全的一个技术要点。示例性的,对接口进行监控可以实现对连接该接口的应用进行监控,还可以对连接该接口的网站进行监控。因此接口监控技术越来越受到关注。
现有技术中,通过特征筛选以及URL对具有相似特征的域名进行识别,同时对特征筛选后的相似域名/URL以及疑似样本进行分析研判,进一步判定相似域名/URL及疑似样本的属性,实现相似域名/URL库的迭代更新。但是现有技术是针对单一域名的分析,不能实现批量的相似域名的发现,也不能实现对连接相似域名的接口的拦截与监控。例如,通过黑白名单以及URL对非法域名进行识别,利用黑白名单筛选疑似样本,进一步对疑似非法域名进行分析研判,得到疑似非法域名的黑白属性并对就有明确属性的域名进行入库,但不能实现批量的非法域名的发现,也不能实现对连接非法域名的接口的拦截与监控。
发明内容
本发明实施例提供一种接口监控方法、装置、电子设备及存储介质,提升了批量域名信息的识别效率,从而有效监控连接批量域名的批量API。
第一方面,本发明实施例提供了一种接口监控方法,包括:
根据目标访问数据获取目标域名信息;
根据目标域名信息获取同类域名信息;
对访问同类域名信息的目标API进行监控。
第二方面,本发明实施例还提供了接口监控装置,包括:
目标域名信息获取模块,用于根据目标访问数据获取目标域名信息;
同类域名信息获取模块,用于根据目标域名信息获取同类域名信息;
目标API监控模块,用于对访问同类域名信息的目标API进行监控。
第三方面,本发明实施例还提供了一种电子设备,所述电子设备包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序;
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现本发明任意实施例所提供的接口监控方法。
第四方面,本发明实施例还提供了一种计算机存储介质,其上存储有计算机程序,该程序被处理器执行时实现本发明任意实施例所提供的接口监控方法。
本实施例的技术方案,根据目标访问数据获取目标域名信息,进一步根据目标域名信息获取同类域名信息,实现对访问同类域名信息的API进行监控。上述技术方案,通过目标域名信息获取同类域名信息,由于同类域名信息包括批量域名数据,且同类域名信息与目标域名信息具有相似特征,即监控的目标API与连接目标域名信息的API属于一类API,从而实现根据批量域名数据可以对连接各域名的API进行监控,解决了现有技术中只针对与目标域名信息对应的API的发现与监控的问题,实现了批量域名数据的识别,提升了批量域名信息的识别效率,从而有效监控连接批量域名的批量API。
附图说明
图1是本发明实施例一提供的一种接口监控方法的流程图;
图2是本发明实施例一提供的一种API链接信息示意图;
图3是本发明实施例一提供的一种非法APP样本获取流程示意图;
图4是本发明实施例一提供的一种常规APP与非法APP的域名访问原理图;
图5a是本发明实施例一提供的当域名获取参数为A03的目标域名信息示意图;
图5b是本发明实施例一提供的当域名获取参数为A02的目标域名信息示意图;
图6是本发明实施例二提供的一种接口监控方法的流程图;
图7是本发明实施例三提供的一种接口监控装置的示意图;
图8为本发明实施例四提供的一种电子设备的结构示意图。
具体实施方式
下面结合附图和实施例对本发明作进一步的详细说明。可以理解的是,此处所描述的具体实施例仅仅用于解释本发明,而非对本发明的限定。
另外还需要说明的是,为了便于描述,附图中仅示出了与本发明相关的部分而非全部内容。在更加详细地讨论示例性实施例之前应当提到的是,一些示例性实施例被描述成作为流程图描绘的处理或方法。虽然流程图将各项操作(或步骤)描述成顺序的处理,但是其中的许多操作可以被并行地、并发地或者同时实施。此外,各项操作的顺序可以被重新安排。当其操作完成时所述处理可以被终止,但是还可以具有未包括在附图中的附加步骤。所述处理可以对应于方法、函数、规程、子例程、子程序等等。
实施例一
图1是本发明实施例一提供的一种接口监控方法的流程图,本实施例可适用于监控批量特定类型接口的情况,该方法可以由接口监控装置来执行,该装置可以由软件和/或硬件的方式来实现,并一般可集成电子设备中。相应的,如图1所示,该方法包括如下操作:
S110、根据目标访问数据获取目标域名信息。
其中,目标访问数据可以是访问网站或服务器所产生的,需要监控处理的上网数据。目标域名信息可以是目标访问数据中包括的域名数据,该类域名数据为需要被监控的域名。
具体的,可以根据接口监控需求从电信网和/或互联网数据中解析出特定类型的目标访问数据,进一步对目标访问数据进行数据清洗以及数据筛选等数据处理,得到目标域名信息。
在本发明的一个可选实施例中,根据目标访问数据获取目标域名信息,可以包括:获取目标应用样本;对目标应用样本进行解析,得到目标访问数据;提取目标访问数据的API链接信息;根据API链接信息获取目标域名信息。
其中,目标应用样本可以是已持有的,需要进行监控的应用样本数据,示例性的,目标应用样本可以是非法APP样本,可选的,非法APP样本可以是诈骗APP等。根据非法APP样本可以得到非法APP样本访问的网络数据以及该非法APP连接的API信息。此外,根据目标应用样本还可以进行拓线搜索,即根据目标应用样本进行关联信息搜索。API(ApplicationProgramming Interface,应用程序接口)链接信息可以是一个访问目标指向另一个被访问目标的控制参数。控制参数可以用于建立两个目标之间的连接关系。例如,API链接信息可以用于一个有访问需求的APP(Application,应用程序)指向一个被访问的网页、图片、电子邮件、文件或者应用程序。本发明实施例对访问目标和被访问目标所代表的具体内容不做限定。
具体的,可以从已知应用数据库获取目标应用样本,进一步对该目标应用样本的访问数据进行解析,得到目标访问数据。对目标访问数据进行数据处理,实现API链接信息的提取,最终对API链接信息进行数据解析得到目标域名信息。在一个具体的例子中,API链接信息的具体数据形式如图2所示。需要说明的是,图2仅是一种API链接信息的示意图,可以理解的是,API类型不同,其对应的API链接信息也不同,本发明实施例并不对API链接信息的具体信息内容进行限定。
示例性的,可以从监管部门、执法部门或者第三方等多种途径获取非法APP样本作为目标应用样本,进一步对非法APP样本访问非法网站时产生的上网数据进行解析,得到非法网站的数据,如非法网站的域名、IP地址、以及访问日志等数据,并根据非法网站域名或IP地址得到连接非法网站的API,进一步提取该API的链接信息,从而可以根据API的链接信息得到与之对应的非法网址的域名数据即目标域名信息。
图3是本发明实施例一提供的一种非法APP样本获取流程示意图,在一个具体的例子中,如图3所示,首先采用互联网爬虫技术爬取原始网络数据,原始网络数据例如可以包括原始流量数据、上网日志、短信数据以及网页框架等网络数据,进而对原始网络数据进行数据处理。例如,根据已知疑似非法样本和行为特征筛选规则对原始网络数据进行筛选以及根据已知知识库中的URL(Uniform Resource Locator,统一资源定位器)对原始网络数据进行匹配处理。对原始网络数据进行数据处理之后可以得到疑似非法APP数据,进一步结合知识库中的域名数据对疑似非法APP数据进行检测,最终确定非法APP,将检测出的非法APP存储于已知知识库实现对非法APP样本进行更新。其中,对疑似非法APP数据进行静态分析检测、动态分析监测或者人工确认。静态分析检测可以包括反编译、反汇编以及相似度匹配等静态分析检测。动态分析检测可以包括网络行为分析、本地行为分析以及沙箱模拟检测。其中,知识库可以是存储有大量非法样本名单、非法访问行为日志、非法网址域名、IP地址以及受害者相关信息的数据库。
可以理解的是,正常APP(Application,应用程序)可通过访问主域名的方式进行数据通信,而非法APP与正常APP的通信方式不同。非法APP每次登陆的时候会调用特定的API接口来获取可用的动态域名,一旦当前使用的域名被封堵便随机生成新的域名供非法APP使用。因为为非法APP提供服务的网站被发现后,网站面临被封堵的风险。如果服务器端网站被封堵,非法应用将无法连接到服务器,进而无法与服务器进行通信。然而动态域名的通信方式会导致非法域名的监测和拦截的难度增大。图4是本发明实施例一提供的一种常规APP与非法APP的域名访问原理图,在一个具体的例子中,如图4所示,APP启动之后通过访问主域名进行通信的是常规APP的通信过程。当APP启动之后通过访问动态域名API接口即特定接口获取最新存活的域名,进一步根据访问存活域名进行通信的APP为非法APP。因此,可以通过对非法APP的API链接信息获取相应的域名信息作为目标域名信息。
在本发明的一个可选实施例中,根据API链接信息获取目标域名信息,可以包括:对API链接信息配置域名获取参数;根据域名获取参数的响应结果获取目标域名信息;其中,域名获取参数的数量为多个,一个域名获取参数对应一个目标域名信息。
其中,域名获取参数可以是配置API链接信息的数据。响应结果可以是API链接信息根据域名获取参数进行参数配置的结果。
在本发明实施例中,在确定目标域名信息之前,可以首先确定域名获取参数,以根据域名获取参数配置API链接信息。可选的,域名获取参数的数量可以为多个。相应的,根据域名获取参数配置API链接信息时可以得到多个域名数据,即域名获取参数的响应结果。进一步将获取的域名数据作为目标域名信息。其中,根据一个域名获取参数可以得到一个与之对应的目标域名信息。
在一个具体的例子中,如图5a所示,当对API链接信息配置的域名获取参数为A03时,根据对名获取参数A03的响应结果获取的目标域名信息是m.5006659.com。如图5b所示,当对API链接信息配置的域名获取参数为A02时,根据对名获取参数A02的响应结果获取的目标域名信息是m.204079.com。
在一个具体的例子中,根据域名获取参数配置API链接信息之后,可以根据完成配置的API链接数据进行模拟访问,如通过沙箱技术根据完成配置的API链接数据对相应的域名进行访问。如果确定该域名为需要监控处理的域名,则进一步将连接该域名的API进行监控,并将该域名作为目标域名信息。
S120、根据目标域名信息获取同类域名信息。
其中,同类域名信息可以是与目标域名信息具有一定相似度的域名数据。
具体的,在获取目标域名信息之后,可以根据目标域名信息确定与该目标域名信息具有一定相似度的域名数据,并将与目标域名信息具有一定相似度的域名数据作为同类域名信息。其中,一定相似度可以是一个百分数,用于表征数据重复率。
示例性的,对非法APP样本进行拓线搜索得到目标域名信息下的关联数据,如非法网址域名、相关关联网站域名、犯罪人员身份信息、邮箱以及通信地址等。再根据关联数据得到同类非法域名,相较于域名黑白名单迭代更新具有更高的效率以及入库数据准确性。实现在运营商网内、网间的非法域名的识别。
S130、对访问同类域名信息的目标API进行监控。
其中,目标API可以是连接同类域名的API。同类域名可以是同类域名信息中的域名数据,同类域名信息可以是与目标域名信息相同类别的域名。
相应的,在获取同类域名信息后,可以对同类域名信息进行数据处理,解析出与同类域名信息包括的域名数据,进一步根据各域名数据确定与之连接的API即目标API,并对目标API进行监控或封堵。此外,还可以确定与目标API连接的各类应用,从而实现对连接目标API的应用的监控和封堵。
本实施例的技术方案,根据目标访问数据获取目标域名信息,进一步根据目标域名信息获取同类域名信息,实现对访问同类域名信息的API进行监控。上述技术方案,通过目标域名信息获取同类域名信息,由于同类域名信息包括批量域名数据,且同类域名信息与目标域名信息具有相似特征,即监控的目标API与连接目标域名信息的API属于一类API,从而实现根据批量域名数据可以对连接各域名的API进行监控,解决了现有技术中只针对与目标域名信息对应的API的发现与监控的问题,实现了批量域名数据的识别,提升了批量域名信息的识别效率,从而有效监控连接批量域名的批量API。
实施例二
图6是本发明实施例二提供的一种接口监控方法的流程图,本实施例以上述实施例为基础进行具体化,在本实施例中,给出了根据目标域名信息获取同类域名信息的具体的可选的实施方案,相应的,如图6所示,该方法包括如下操作:
S210、根据目标访问数据获取目标域名信息。
S220、根据对目标域名信息的监控结果获取基准API信息。
其中,监控结果可以是需要监控的与目标域名信息相关的程序和接口等信息,例如,监控结果可以包括连接目标域名信息的API、访问目标域名信息的应用以及该目标域名信息所属网站等。基准API信息可以是与目标域名信息相连接的API。
具体的,可以首先根据目标域名信息的监控结果,确定与目标域名信息连接的API,进一步将与目标域名信息连接的API作为基准API信息。
S230、根据基准API信息的API链接信息提取基准API信息的基准API特征。
其中,基准API信息的API链接信息可以是与基准API信息对应的API链接信息。基准API特征可以是基准API信息所具有的特征。例如,基准API特征可以包括但不限于域名特征以及IP地址等特征。
具体的,对基准API信息进行数据解析得到基准API信息的API链接信息,进一步对获取的基准API信息的API链接信息进行特征提取处理得到基准API特征。
S240、根据基准API特征获取同类域名信息。
具体的,在确定基准API特征之后,可以根据基准API特征获取同类API,将同类API的域名信息作为同类域名信息。其中,同类API可以是自身特征与基准API特征具有一定相似度的API。
在本发明的一个可选实施例中,根据基准API特征获取同类域名信息,可以包括:获取待监控域名信息;根据待监控域名信息确定待监控API;根据待监控API的API链接信息提取待监控API的待监控API特征;对待监控API特征和基准API特征进行特征相似度匹配;根据特征相似度匹配结果获取同类域名信息。
其中,待监控域名信息可以是需要进行监控的域名。待监控API可以是能够访问待监控域名信息的API。待监控API的API链接信息可以是待监控API的链接信息。待监控API特征可以是待监控API所具有的特征。例如,待监控API特征可以包括但不限于待监控API连接的IP地址、域名、网页数据、网页框架以及应用数据等。特征相似度匹配可以是各待监控API特征和基准API特征比对得到的相似度。特征相似度匹配结果可以是各个待监控API特征与基准API特征的特征匹配结果。
具体的,可以首先在用户上网流量数据中确定待监控域名信息,并确定访问待监控域名信息的待监控API,进一步获取待监控API的API链接信息,对待监控API的API链接信息进行特征提取得到待监控API的待监控API特征。可以进一步将待监控API特征和基准API特征进行特征相似度匹配,以进一步根据特征相似度匹配结果获取所述同类域名信息。
在本发明的一个可选实施例中,待监控API特征和基准API特征为字段数据;根据特征相似度匹配结果获取同类域名信息,可以包括:在特征相似度匹配结果满足特征匹配阈值的情况下,确定待监控API为目标API;将目标API对应的域名信息确定为同类域名信息。
其中,字段数据可以是域名字段或IP字段数据。特征匹配阈值可以是预先设定的常数,用于确定特征相似程度。目标API可以是满足特征相似度的API。
相应的,当待监控API特征和基准API特征为字段数据时,如果待监控API特征和基准API特征的特征相似度匹配结果满足特征匹配阈值,表明待监控API与基准API属于同类API,则将待监控API作为目标API,并将目标API对应的域名信息确定为同类域名信息。如果待监控API特征和基准API特征的特征相似度匹配结果不满足特征匹配阈值,表明待监控API与基准API不属于同类API,则不将待监控API作为目标API。
S250、对访问同类域名信息的目标API进行监控。
具体的,在根据目标API确定同类域名信息的情况下,可以对访问同类域名信息的目标API进行监控。
S260、获取目标API的API链接信息。
在本发明实施例中,在确定目标API之后,根据目标API的目标域名信息确定目标API的API链接信息。
S270、根据目标API的API链接信息重新获取迭代同类域名信息。
其中,迭代同类域名信息可以是根据目标API的API链接信息重新获取到的同类域名信息。
具体的,在获取目标API的API链接信息之后,对目标API的API链接信息进行特征提取以及特征相似度匹配,将满足特征匹配阈值的目标API对应的域名信息作为迭代同类域名信息。进一步可以确定与迭代同类域名信息连接的API,并对连接迭代同类域名信息的API进行监控,还可以进一步用迭代同类域名信息更新目标域名信息,再利用更新后的目标域名信息再次获取同类域名信息,以实现同类域名信息的更新,从而对访问更新后的同类域名信息的目标API进行监控。由此可见,本发明实施方案能够实现目标域名信息以及目标API的批量发现,以及根据目标域名信息以及目标API进行域名信息与API的快速积累,达到对批量目标域名信息以及批量目标API的追踪监控的效果。本实施例的技术方案,根据目标域名信息的监控结果获取基准API信息,进一步根据基准API信息的API链接信息提取基准API信息的基准API特征,从而进一步根据基准API特征获取同类域名信息,在得到同类域名信息之后,一方面可以对访问同类域名信息的目标API进行监控,另一方面还可以根据获取的目标API的API链接信息得到迭代同类域名信息,解决了现有技术只针对与目标域名信息对应的API的发现与监控的问题,达到了在识别批量域名数据的情况下,积累更大规模的API信息,即通过一个API链接信息得到更多的域名信息以及API信息,实现对批量API进行有效监控的效果。
需要说明的是,以上各实施例中各技术特征之间的任意排列组合也属于本发明的保护范围。
实施例三
图7是本发明实施例三提供的一种接口监控装置的示意图,如图7所示,所述装置包括:目标域名信息获取模块310、同类域名信息获取模块320以及目标API监控模块330,其中:
目标域名信息获取模块310,用于根据目标访问数据获取目标域名信息;
同类域名信息获取模块320,用于根据目标域名信息获取同类域名信息;
目标API监控模块330,用于对访问同类域名信息的目标API进行监控。
本实施例的技术方案,根据目标访问数据获取目标域名信息,进一步根据目标域名信息获取同类域名信息,实现对访问同类域名信息的API进行监控。上述技术方案,通过目标域名信息获取同类域名信息,由于同类域名信息包括批量非法域名数据,因此根据批量非法域名数据可以对连接各域名的非法API进行监控,解决了现有技术中只针对与目标域名信息对应的非法API的发现与监控的问题,达到了批量非法域名数据的识别,以及对批量非法API进行监控的效果。
可选的,目标域名信息获取模块310,具体用于:所述根据目标访问数据获取目标域名信息,包括:获取目标应用样本;对所述目标应用样本进行解析,得到所述目标访问数据;提取所述目标访问数据的API链接信息;根据所述API链接信息获取所述目标域名信息。
可选的,目标域名信息获取模块310,具体用于:所述根据所述API链接信息获取所述目标域名信息,包括:对所述API链接信息配置域名获取参数;根据所述域名获取参数的响应结果获取所述目标域名信息;其中,所述域名获取参数的数量为多个,一个所述域名获取参数对应一个所述目标域名信息。
可选的,同类域名信息获取模块320,具体用于:所述根据所述目标域名信息获取同类域名信息,包括:根据对所述目标域名信息的监控结果获取基准API信息;根据所述基准API信息的API链接信息提取所述基准API信息的基准API特征;根据所述基准API特征获取同类域名信息。
可选的,同类域名信息获取模块320,具体用于:所述根据所述基准API特征获取同类域名信息,包括:获取待监控域名信息;根据所述待监控域名信息确定待监控API;根据所述待监控API的API链接信息提取所述待监控API的待监控API特征;对所述待监控API特征和所述基准API特征进行特征相似度匹配;根据特征相似度匹配结果获取所述同类域名信息。
可选的,所述待监控API特征和所述基准API特征为字段数据;同类域名信息获取模块320,具体用于:在所述特征相似度匹配结果满足特征匹配阈值的情况下,确定所述待监控API为目标API;将所述目标API对应的域名信息确定为所述同类域名信息。
可选的,接口监控装置,还包括:迭代同类域名信息获取模块,用于在所述对访问所述同类域名信息的目标API进行监控之后,还包括:获取所述目标API的API链接信息;根据所述目标API的API链接信息重新获取迭代同类域名信息。
本实施例的技术方案,根据目标访问数据获取目标域名信息,进一步根据目标域名信息获取同类域名信息,实现对访问同类域名信息的API进行监控。上述技术方案,通过目标域名信息获取同类域名信息,由于同类域名信息包括批量域名数据,且同类域名信息与目标域名信息具有相似特征,即监控的目标API与连接目标域名信息的API属于一类API,从而实现根据批量域名数据可以对连接各域名的API进行监控,解决了现有技术中只针对与目标域名信息对应的API的发现与监控的问题,实现了批量域名数据的识别,提升了批量域名信息的识别效率,从而有效监控连接批量域名的批量API。
上述接口监控装置可执行本发明任意实施例所提供的接口监控方法,具备执行方法相应的功能模块和有益效果。未在本实施例中详尽描述的技术细节,可参见本发明任意实施例提供的接口监控方法。
由于上述所介绍的接口监控装置为可以执行本发明实施例中的接口监控方法的装置,故而基于本发明实施例中所介绍的接口监控方法,本领域所属技术人员能够了解本实施例的接口监控装置的具体实施方式以及其各种变化形式,所以在此对于该接口监控装置如何实现本发明实施例中的接口监控方法不再详细介绍。只要本领域所属技术人员实施本发明实施例中接口监控方法所采用的装置,都属于本申请所欲保护的范围。
实施例四
图8为本发明实施例四提供的一种电子设备的结构示意图。图8示出了适于用来实现本发明实施方式的电子设备412的框图。图8显示的电子设备412仅仅是一个示例,不应对本发明实施例的功能和使用范围带来任何限制。电子设备412例如可以是电子设备或服务器设备等。
如图8所示,电子设备412以通用计算设备的形式表现。电子设备412的组件可以包括但不限于:一个或者多个处理器416,存储装置428,连接不同系统组件(包括存储装置428和处理器416)的总线418。
总线418表示几类总线结构中的一种或多种,包括存储器总线或者存储器控制器,外围总线,图形加速端口,处理器或者使用多种总线结构中的任意总线结构的局域总线。举例来说,这些体系结构包括但不限于工业标准体系结构(Industry StandardArchitecture,ISA)总线,微通道体系结构(Micro Channel Architecture,MCA)总线,增强型ISA总线、视频电子标准协会(Video Electronics Standards Association,VESA)局域总线以及外围组件互连(Peripheral Component Interconnect,PCI)总线。
电子设备412典型地包括多种计算机系统可读介质。这些介质可以是任何能够被电子设备412访问的可用介质,包括易失性和非易失性介质,可移动的和不可移动的介质。
存储装置428可以包括易失性存储器形式的计算机系统可读介质,例如随机存取存储器(Random Access Memory,RAM)430和/或高速缓存存储器432。电子设备412可以进一步包括其它可移动/不可移动的、易失性/非易失性计算机系统存储介质。仅作为举例,存储系统434可以用于读写不可移动的、非易失性磁介质(图8未显示,通常称为“硬盘驱动器”)。尽管图8中未示出,可以提供用于对可移动非易失性磁盘(例如“软盘”)读写的磁盘驱动器,以及对可移动非易失性光盘(例如只读光盘(Compact Disc-Read Only Memory,CD-ROM)、数字视盘(Digital Video Disc-Read Only Memory,DVD-ROM)或者其它光介质)读写的光盘驱动器。在这些情况下,每个驱动器可以通过一个或者多个数据介质接口与总线418相连。存储装置428可以包括至少一个程序产品,该程序产品具有一组(例如至少一个)程序模块,这些程序模块被配置以执行本发明各实施例的功能。
具有一组(至少一个)程序模块426的程序436,可以存储在例如存储装置428中,这样的程序模块426包括但不限于操作系统、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。程序模块426通常执行本发明所描述的实施例中的功能和/或方法。
电子设备412也可以与一个或多个外部设备414(例如键盘、指向设备、摄像头、显示器424等)通信,还可与一个或者多个使得用户能与该电子设备412交互的设备通信,和/或与使得该电子设备412能与一个或多个其它计算设备进行通信的任何设备(例如网卡,调制解调器等等)通信。这种通信可以通过输入/输出(Input/Output,I/O)接口422进行。并且,电子设备412还可以通过网络适配器420与一个或者多个网络(例如局域网(Local AreaNetwork,LAN),广域网Wide Area Network,WAN)和/或公共网络,例如因特网)通信。如图所示,网络适配器420通过总线418与电子设备412的其它模块通信。应当明白,尽管图中未示出,可以结合电子设备412使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、磁盘阵列(Redundant Arrays of IndependentDisks,RAID)系统、磁带驱动器以及数据备份存储系统等。
处理器416通过运行存储在存储装置428中的程序,从而执行各种功能应用以及数据处理,例如实现本发明上述实施例所提供的接口监控方法:根据目标访问数据获取目标域名信息;根据目标域名信息获取同类域名信息;对访问同类域名信息的目标API进行监控。
本实施例的技术方案,根据目标访问数据获取目标域名信息,进一步根据目标域名信息获取同类域名信息,实现对访问同类域名信息的API进行监控。上述技术方案,通过目标域名信息获取同类域名信息,由于同类域名信息包括批量域名数据,且同类域名信息与目标域名信息具有相似特征,即监控的目标API与连接目标域名信息的API属于一类API,从而实现根据批量域名数据可以对连接各域名的API进行监控,解决了现有技术中只针对与目标域名信息对应的API的发现与监控的问题,实现了批量域名数据的识别,提升了批量域名信息的识别效率,从而有效监控连接批量域名的批量API。
实施例五
本发明实施例五还提供一种存储计算机程序的计算机存储介质,所述计算机程序在由计算机处理器执行时用于执行本发明上述实施例任一所述的接口监控方法:根据目标访问数据获取目标域名信息;根据目标域名信息获取同类域名信息;对访问同类域名信息的目标API进行监控。
本发明实施例的计算机存储介质,可以采用一个或多个计算机可读的介质的任意组合。计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质。计算机可读存储介质例如可以是但不限于电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机存取存储器(RAM)、只读存储器(ReadOnly Memory,ROM)、可擦式可编程只读存储器((Erasable Programmable Read OnlyMemory,EPROM)或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本文件中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。
计算机可读的信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算机可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读的信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。
计算机可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、电线、光缆、射频(Radio Frequency,RF)等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言或其组合来编写用于执行本发明操作的计算机程序代码,所述程序设计语言包括面向对象的程序设计语言—诸如Java、Smalltalk、C++,还包括常规的过程式程序设计语言,诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算机上执行、部分地在用户计算机上执行、作为一个独立的软件包执行、部分在用户计算机上部分在远程计算机上执行、或者完全在远程计算机或服务器上执行。在涉及远程计算机的情形中,远程计算机可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN)连接到用户计算机,或者,可以连接到外部计算机(例如利用因特网服务提供商来通过因特网连接)。
注意,上述仅为本发明的较佳实施例及所运用技术原理。本领域技术人员会理解,本发明不限于这里所述的特定实施例,对本领域技术人员来说能够进行各种明显的变化、重新调整和替代而不会脱离本发明的保护范围。因此,虽然通过以上实施例对本发明进行了较为详细的说明,但是本发明不仅仅限于以上实施例,在不脱离本发明构思的情况下,还可以包括更多其他等效实施例,而本发明的范围由所附的权利要求范围决定。

Claims (10)

1.一种接口监控方法,其特征在于,包括:
根据目标访问数据获取目标域名信息;
根据所述目标域名信息获取同类域名信息;
对访问所述同类域名信息的目标应用程序接口API进行监控。
2.根据权利要求1所述的方法,其特征在于,所述根据目标访问数据获取目标域名信息,包括:
获取目标应用样本;
对所述目标应用样本进行解析,得到所述目标访问数据;
提取所述目标访问数据的API链接信息;
根据所述API链接信息获取所述目标域名信息。
3.根据权利要求2所述的方法,其特征在于,所述根据所述API链接信息获取所述目标域名信息,包括:
对所述API链接信息配置域名获取参数;
根据所述域名获取参数的响应结果获取所述目标域名信息;
其中,所述域名获取参数的数量为多个,一个所述域名获取参数对应一个所述目标域名信息。
4.根据权利要求1所述的方法,其特征在于,所述根据所述目标域名信息获取同类域名信息,包括:
根据对所述目标域名信息的监控结果获取基准API信息;
根据所述基准API信息的API链接信息提取所述基准API信息的基准API特征;
根据所述基准API特征获取同类域名信息。
5.根据权利要求4所述的方法,其特征在于,所述根据所述基准API特征获取同类域名信息,包括:
获取待监控域名信息;
根据所述待监控域名信息确定待监控API;
根据所述待监控API的API链接信息提取所述待监控API的待监控API特征;
对所述待监控API特征和所述基准API特征进行特征相似度匹配;
根据特征相似度匹配结果获取所述同类域名信息。
6.根据权利要求5所述的方法,其特征在于,其中,所述待监控API特征和所述基准API特征为字段数据;
所述根据特征相似度匹配结果获取所述同类域名信息,包括:
在所述特征相似度匹配结果满足特征匹配阈值的情况下,确定所述待监控API为目标API;
将所述目标API对应的域名信息确定为所述同类域名信息。
7.根据权利要求1所述的方法,其特征在于,在所述对访问所述同类域名信息的目标API进行监控之后,还包括:
获取所述目标API的API链接信息;
根据所述目标API的API链接信息重新获取迭代同类域名信息。
8.一种域名监控装置,其特征在于,包括:
目标域名信息获取模块,用于根据目标访问数据获取目标域名信息;
同类域名信息获取模块,用于根据所述目标域名信息获取同类域名信息;
目标API监控模块,用于对访问所述同类域名信息的目标API进行监控。
9.一种电子设备,其特征在于,所述电子设备包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序;
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如权利要求1-7中任一所述的接口监控方法。
10.一种计算机存储介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现如权利要求1-7中任一所述的接口监控方法。
CN202011607096.XA 2020-12-30 2020-12-30 一种接口监控方法、装置、电子设备及存储介质 Pending CN112685255A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202011607096.XA CN112685255A (zh) 2020-12-30 2020-12-30 一种接口监控方法、装置、电子设备及存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202011607096.XA CN112685255A (zh) 2020-12-30 2020-12-30 一种接口监控方法、装置、电子设备及存储介质

Publications (1)

Publication Number Publication Date
CN112685255A true CN112685255A (zh) 2021-04-20

Family

ID=75454757

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202011607096.XA Pending CN112685255A (zh) 2020-12-30 2020-12-30 一种接口监控方法、装置、电子设备及存储介质

Country Status (1)

Country Link
CN (1) CN112685255A (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113890866A (zh) * 2021-09-26 2022-01-04 恒安嘉新(北京)科技股份公司 一种违规应用软件识别方法、装置、介质及电子设备
CN115269066A (zh) * 2022-09-19 2022-11-01 平安银行股份有限公司 接口调用方法、设备及存储介质

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113890866A (zh) * 2021-09-26 2022-01-04 恒安嘉新(北京)科技股份公司 一种违规应用软件识别方法、装置、介质及电子设备
CN113890866B (zh) * 2021-09-26 2024-03-12 恒安嘉新(北京)科技股份公司 一种违规应用软件识别方法、装置、介质及电子设备
CN115269066A (zh) * 2022-09-19 2022-11-01 平安银行股份有限公司 接口调用方法、设备及存储介质
CN115269066B (zh) * 2022-09-19 2022-12-20 平安银行股份有限公司 接口调用方法、设备及存储介质

Similar Documents

Publication Publication Date Title
CN110413908B (zh) 基于网站内容对统一资源定位符进行分类的方法和装置
US9294501B2 (en) Fuzzy hash of behavioral results
US10505960B2 (en) Malware detection by exploiting malware re-composition variations using feature evolutions and confusions
US10547618B2 (en) Method and apparatus for setting access privilege, server and storage medium
US20130191918A1 (en) Identifying Trojanized Applications for Mobile Environments
WO2017071148A1 (zh) 基于云计算平台的智能防御系统
CN111400357A (zh) 一种识别异常登录的方法和装置
CN112491864A (zh) 检测网络诈骗的深度受害用户的方法、装置、设备及介质
CN112416730A (zh) 一种用户上网行为分析方法、装置、电子设备及存储介质
CN112685255A (zh) 一种接口监控方法、装置、电子设备及存储介质
CN111885007A (zh) 信息溯源方法、装置、系统及存储介质
CN109818972B (zh) 一种工业控制系统信息安全管理方法、装置及电子设备
CN110955890B (zh) 恶意批量访问行为的检测方法、装置和计算机存储介质
CN112667875A (zh) 一种数据获取、数据分析方法、装置、设备及存储介质
CN110224975B (zh) Apt信息的确定方法及装置、存储介质、电子装置
CN116738369A (zh) 一种流量数据的分类方法、装置、设备及存储介质
CN115643044A (zh) 数据处理方法、装置、服务器及存储介质
CN114363039A (zh) 一种诈骗网站的识别方法、装置、设备及存储介质
EP3361405A1 (en) Enhancement of intrusion detection systems
CN114301713A (zh) 风险访问检测模型的训练方法、风险访问检测方法及装置
CN114090650A (zh) 一种样本数据识别方法、装置、电子设备及存储介质
CN109714371B (zh) 一种工控网络安全检测系统
US11763004B1 (en) System and method for bootkit detection
CN112351008A (zh) 网络攻击分析方法、装置、可读存储介质及计算机设备
CN114189585A (zh) 骚扰电话异常检测方法、装置及计算设备

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination