CN113794692A - 攻击溯源装置、方法与系统及代理链路表学习装置和方法 - Google Patents

攻击溯源装置、方法与系统及代理链路表学习装置和方法 Download PDF

Info

Publication number
CN113794692A
CN113794692A CN202110975537.XA CN202110975537A CN113794692A CN 113794692 A CN113794692 A CN 113794692A CN 202110975537 A CN202110975537 A CN 202110975537A CN 113794692 A CN113794692 A CN 113794692A
Authority
CN
China
Prior art keywords
proxy
link
address
client
server
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202110975537.XA
Other languages
English (en)
Other versions
CN113794692B (zh
Inventor
田登昊
吴庆
张长顺
王树太
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hangzhou DPTech Technologies Co Ltd
Original Assignee
Hangzhou DPTech Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hangzhou DPTech Technologies Co Ltd filed Critical Hangzhou DPTech Technologies Co Ltd
Priority to CN202110975537.XA priority Critical patent/CN113794692B/zh
Publication of CN113794692A publication Critical patent/CN113794692A/zh
Application granted granted Critical
Publication of CN113794692B publication Critical patent/CN113794692B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • H04L63/126Applying verification of the received information the source of the received data
    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y02TECHNOLOGIES OR APPLICATIONS FOR MITIGATION OR ADAPTATION AGAINST CLIMATE CHANGE
    • Y02DCLIMATE CHANGE MITIGATION TECHNOLOGIES IN INFORMATION AND COMMUNICATION TECHNOLOGIES [ICT], I.E. INFORMATION AND COMMUNICATION TECHNOLOGIES AIMING AT THE REDUCTION OF THEIR OWN ENERGY USE
    • Y02D30/00Reducing energy consumption in communication networks
    • Y02D30/50Reducing energy consumption in communication networks in wire-line communication networks, e.g. low power modes or reduced link rate

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

本公开涉及一种用于应用层代理环境的攻击溯源装置、方法与系统,该应用层代理环境包括客户端、代理服务器、Web服务器以及攻击者客户端,该攻击溯源装置包括:HTTP请求接收与解析单元,用于在业务处理阶段解析HTTP报文;报文头部检查单元,用于检查报文头部是否含有X‑Forwarded‑For字段;代理链路生成单元,用于提取出X‑Forwarded‑For字段的值并将左边第一个IP地址去掉后保存,获取并保存与服务器交互的最后一级代理服务器的IP地址,并且将所保存的两部分值进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路;代理链路查找单元,用于在习得代理链路表中查找是否有所述链路;以及攻击者客户端IP地址确定单元,其根据查找结果来确定攻击者客户端IP地址。

Description

攻击溯源装置、方法与系统及代理链路表学习装置和方法
技术领域
公开涉及应用于Web网络的攻击溯源装置、方法与系统,尤其是涉及应用层代理环境下的攻击溯源装置、方法与系统以及用于它们的代理链路表学习装置和方法。
背景技术
在大量WEB应用中,客户端浏览器通常利用超文本传输协议HTTP协议与服务器进行数据传输。在客户端访问服务器的过程中,所有经过HTTP代理服务器或者负载均衡服务器的连接只会显示代理服务器的IP地址,而非连接发起的原始IP地址,如果连接的原始IP地址不可得,恶意访问的检测和预防难度将大大增加。
图1示出了一种典型Web网络的示意图。如图1所示,该Web网络包括一个或多个客户端110、一个或多个代理服务器120以及一个或多个Web服务器或应用服务器130。图1中附图标记的后缀“_1”、“_A”用于区分多个部件中的一个。例如客户端110_A、110_B分别表示多个客户端中的一个。客户端110向代理服务器120或Web服务器130发送HTTP请求以请求访问服务器内容。代理服务器120在接收到客户端110发送的HTTP请求时,会在HTTP请求头上加上一个X-Forwarded-For请求头,并将其值设为客户端110的IP地址。X-Forwarded-For(XFF)是一个HTTP扩展头部,它被认为是客户端110通过HTTP代理服务器120或者负载均衡器连接到Web服务器130获取源IP地址的一个标准。
更具体地说,一般的客户端110发送HTTP请求是没有X-Forwarded-For头的,当请求到达第一个代理服务器120时,该代理服务器120会加上X-Forwarded-For请求头,并将其值设为客户端110的IP地址,后面如果还有多个代理服务器120,会依次将代理服务器120的IP地址追加到X-Forwarded-For头最右边,IP地址之间通过一个“逗号+空格”区分开。正常情况下,最终请求到达Web服务器130,通过获取X-Forwarded-For头取左边第一个IP即为客户端110的真实IP。但是,这种技术方案由于直接获取HTTP报文头部字段为X-Forwarded-For的值中左边的第一个IP地址作为客户端IP,所以利用浏览器插件或者Burp Suite等软件非常容易实现对X-Forwarded-For字段的伪造。如果客户端110在发起请求时,请求头上带上一个伪造的X-Forwarded-For,由于后续每层代理服务器120只会追加而不会覆盖,那么最终到达Web服务器130时,获取的左边第一个IP地址将会是客户端110伪造的IP地址。
因此,需要一种方法,来针对经过HTTP代理服务器或者负载均衡服务器的请求报文,识别请求报文头部中X-Forwarded-For字段是否被伪造,以确保通过X-Forwarded-For字段能够获取到真实的客户端IP地址。
发明内容
本公开就是为了解决上述技术问题而提出的一种应用层代理环境下的攻击溯源方法,其基于现有通过学习生成的习得代理链路表,对HTTP报文头部的X-Forwarded-For字段进行检查,进而识别X-Forwarded-For是否被伪造。当识别出X-Forwarded-For字段被伪造时,根据通过学习生成的习得代理链路表与X-Forwarded-For字段,查找出攻击源的真实IP。
根据本公开的一个方面,提供一种用于应用层代理环境的代理链路表学习装置,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该代理链路表学习装置包括:报文头部提取保存单元,用于提取报文头部X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,并且获取并保存与Web服务器交互的最后一级代理服务器的IP地址;代理链路产生单元,其将报文头部提取保存单元保存的值拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路;以及代理链路表生成单元,其将代理链路产生单元所产生的代理链路添加到习得代理链路表中。
根据本公开的一个实施例,该代理链路表学习装置还可以包括代理服务器IP地址段设置单元,用于配置允许代理服务器所在的IP地址段,所配置的IP地址段用于检查代理链路中每一级代理服务器是否处于该IP地址段,其中所述代理链路表生成单元对代理链路产生单元所产生的代理链路进行检查,判断链路中每一级代理服务器的IP地址是否在代理服务器IP地址段设置单元配置的IP地址范围内,对于通过检查的链路,则添加到所述习得代理链路表中,而对于未通过检查的链路,则不会被添加到该习得代理链路表中。
根据本公开的一个实施例,所述代理链路产生单元通过“逗号+空格”格式将报文头部提取保存单元保存的值拼接在一起。
根据本公开的另一个方面,提供一种用于应用层代理环境的代理链路表学习方法,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该代理链路表学习方法包括以下步骤:提取报文头部X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,并且获取并保存与Web服务器交互的最后一级代理服务器的IP地址;将所保存的报文头部X-Forwarded-For字段值以及与Web服务器交互的最后一级代理服务器的IP地址拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路;并且将所产生的代理链路添加到习得代理链路表中。
根据本公开的一个实施例,在提取并保存步骤之前还包括以下步骤:配置允许代理服务器所在的IP地址段,所配置的IP地址段用于检查代理链路中每一级代理服务器是否处于该IP地址段,其中在将所产生的代理链路添加到习得代理链路表中之前,对所产生的代理链路进行检查,判断链路中每一级代理服务器的IP地址是否在代理服务器IP地址段设置单元配置的IP地址范围内,对于通过检查的链路,则添加到所述习得代理链路表中,而对于未通过检查的链路,则不会被添加到该习得代理链路表中。
根据本公开的又一个方面,提供一种用于应用层代理环境的攻击溯源装置,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该攻击溯源装置包括:HTTP请求接收与解析单元,当在业务处理阶段,从客户端发出的HTTP请求报文到达Web服务器时,解析HTTP报文;报文头部检查单元,用于检查报文头部是否含有X-Forwarded-For字段;代理链路生成单元,用于提取出X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,获取并保存与服务器交互的最后一级代理服务器的IP地址,并且将所保存的两部分值进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路;代理链路查找单元,用于在学习期间所生成的习得代理链路表中查找是否有代理链路生成单元所生成的该链路;以及攻击者客户端IP地址确定单元,其根据代理链路查找单元的查找结果来确定攻击者客户端IP地址。
根据本公开的一个实施例,所述代理链路生成单元通过“逗号+空格”格式将所保存的报文头部X-Forwarded-For字段值以及与Web服务器交互的最后一级代理服务器的IP地址拼接在一起。
根据本公开的一个实施例,所述攻击者客户端IP地址确定单元在代理链路查找单元查找到所述链路时,确定为该X-Forwarded-For字段未被伪造并将X-Forwarded-For字段中左边第一个IP地址作为真实的客户端IP地址,而在代理链路查找单元未查找到所述链路时,确认这是一次攻击行为并在这条伪造的链路中按照最长链路匹配原则,从学习阶段生成的习得代理链路表中进行查找,匹配到的链路前一个IP地址为攻击者真实的IP。
根据本公开的再又一个方面,提供一种用于应用层代理环境的攻击溯源方法,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该攻击溯源方法包括以下步骤:当在业务处理阶段从客户端发出的HTTP请求报文到达Web服务器时,解析HTTP报文;检查报文头部是否含有X-Forwarded-For字段;提取出X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,获取并保存与服务器交互的最后一级代理服务器的IP地址,并且将所保存的两部分值进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路;在学习期间所生成的习得代理链路表中查找是否有该链路;以及根据查找结果来确定攻击者客户端IP地址。
根据本公开的再又一个方面,提供一种用于应用层代理环境的攻击溯源系统,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该攻击溯源系统包括:报文头部提取保存单元,用于提取报文头部X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,并且获取并保存与Web服务器交互的最后一级代理服务器的IP地址;代理链路产生单元,其将报文头部提取保存单元保存的值拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路;代理链路表生成单元,其将代理链路产生单元所产生的代理链路添加到习得代理链路表中;HTTP请求接收与解析单元,当在业务处理阶段,从客户端发出的HTTP请求报文到达Web服务器时,解析HTTP报文;报文头部检查单元,用于检查报文头部是否含有X-Forwarded-For字段;代理链路生成单元,用于提取出X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,获取并保存与服务器交互的最后一级代理服务器的IP地址,并且将所保存的两部分值进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路;代理链路查找单元,用于在代理链路表生成单元所生成的习得代理链路表中查找是否有代理链路生成单元所生成的该链路;以及攻击者客户端IP地址确定单元,其根据代理链路查找单元的查找结果来确定攻击者客户端IP地址。
本公开的上述装置、方法和系统本针对HTTP代理服务器或者负载均衡服务器的请求,识别请求报文是否伪造X-Forwarded-For字段。对于伪造X-Forwarded-For字段的攻击行为,可获取攻击源的真实IP地址。
附图说明
通过参照附图详细描述其示例实施例,本公开的上述和其它目标、特征及优点将变得更加显而易见。下面描述的附图仅仅是本公开的一些实施例,对于本领域的普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1示出了一种典型Web网络的示意图;
图2示出了根据本公开的一个实施例的应用层代理环境的示意图;
图3示出了根据本公开的一个实施例的在图2所示的应用层代理环境中通过学习生成代理链路表的方法的流程图;
图4示出了根据本公开的一个实施例的在图2所示的应用层代理环境中通过学习生成代理链路表的装置的框图;
图5示出了根据本公开一个实施例的在图2所示的应用层代理环境带中生成代理链路的示例性过程示意图;
图6示出了根据本公开一个实施例的在图2所示的应用层代理环境带中生成代理链路的示例性过程示意图;
图7示出了根据本公开一个实施例的在图2所示的应用层代理环境带中生成代理链路的示例性过程示意图;
图8示出了根据本公开一个实施例的在图2所示的应用层代理环境带中生成代理链路的示例性过程示意图;
图9示出了根据本公开一个实施例的习得代理链路表;
图10示出了根据本公开一个实施例的应用层代理环境下的攻击溯源方法的流程图;
图11示出了根据本公开的实施例的应用层代理环境下的攻击溯源装置的框图;
图12示出了根据本公开的实施例的实施应用层代理环境下的攻击溯源方法的示意性示例过程示意图;
图13示出了根据本公开的实施例的实施应用层代理环境下的攻击溯源方法的示意性示例过程示意图;
图14示出了根据本公开的实施例的实施应用层代理环境下的攻击溯源方法的示意性示例过程示意图;
图15示出了根据本公开的实施例的实施应用层代理环境下的攻击溯源方法的示意性示例过程示意图;以及
图16示出了根据本公开的一个实施例的伪造链路与查找到的习得代理链路对照表。
具体实施方式
现在将参考附图更全面地描述示例实施例。然而,示例实施例能够以多种形式实施,且不应被理解为限于在此阐述的实施例;相反,提供这些实施例使得本公开将全面和完整,并将示例实施例的构思全面地传达给本领域的技术人员。在图中相同的附图标记表示相同或类似的部分,因而将省略对它们的重复描述。
此外,所描述的特征、结构或特性可以以任何合适的方式结合在一个或更多实施例中。在下面的描述中,提供许多具体细节从而给出对本公开的实施例的充分理解。然而,本领域技术人员将意识到,可以实践本公开的技术方案而没有特定细节中的一个或更多,或者可以采用其它的方法、组元、装置、步骤等。在其它情况下,不详细示出或描述公知方法、装置、实现或者操作以避免模糊本公开的各方面。
附图中所示的方框图仅仅是功能实体,不一定必须与物理上独立的实体相对应。即,可以采用软件形式来实现这些功能实体,或在一个或多个硬件模块或集成电路中实现这些功能实体,或在不同网络和/或处理器装置和/或微控制器装置中实现这些功能实体。
附图中所示的流程图仅是示例性说明,不是必须包括所有的内容和操作/步骤,也不是必须按所描述的顺序执行。例如,有的操作/步骤还可以分解,而有的操作/步骤可以合并或部分合并,因此实际执行的顺序有可能根据实际情况改变。
应理解,虽然本文中可能使用术语第一、第二、第三等来描述各种组件,但这些组件不应受这些术语限制。这些术语乃用以区分一组件与另一组件。因此,下文论述的第一组件可称为第二组件而不偏离本公开概念的教示。如本文中所使用,术语“及/或”包括相关联的列出项目中的任一个及一或多者的所有组合。
本领域技术人员可以理解,附图只是示例实施例的示意图,附图中的模块或流程并不一定是实施本公开所必须的,因此不能用于限制本公开的保护范围。
根据本公开的一个实施例,应用层代理环境下的攻击溯源方法基于现有通过学习生成的代理链路表,对HTTP报文头部的X-Forwarded-For字段进行检查,进而识别X-Forwarded-For是否被伪造。当识别出X-Forwarded-For字段被伪造时,根据通过学习生成的习得代理链路表与X-Forwarded-For字段,查找出攻击源的真实IP。
下面将详细描述本公开的上述技术方案。首先示出实施该技术方案的Web网络环境。图2示出了根据本公开的一个实施例的应用层代理环境下的示意图。如图2所示,该Web网络200类似于图1所示的Web网络环境,包括一个或多个客户端210、一个或多个代理服务器220以及一个或多个Web服务器或应用服务器230。然而,Web网络200上可能有攻击者客户端,也就是说,该Web网络200还可能包括一个或多个攻击者客户端240。需要注意,在图2及以后的各图中附图标记的后缀“_1”、“_A”用于区分多个部件中的一个。例如客户端210_A表示多个客户端中的一个。
正常客户端210和攻击者客户端240都可能向代理服务器220或Web服务器230发送HTTP请求以请求访问服务器内容。代理服务器220在接收到客户端210和攻击者客户端240发送的HTTP请求时,都会在HTTP请求头上加上一个X-Forwarded-For请求头,并将其值设为相应客户端210或相应攻击者客户端240的IP地址。
一般的客户端210发送HTTP请求是没有X-Forwarded-For头的,当请求到达第一个代理服务器220时,该代理服务器220会直接在请求上加上一个X-Forwarded-For请求头,并将其值设为客户端210的IP地址,后面如果还有多个代理服务器220,会依次将代理服务器220的IP地址追加到X-Forwarded-For头最右边,IP地址之间通过一个“逗号+空格”区分开。
然而,攻击者客户端240发送的HTTP请求往往会伪造一个X-Forwarded-For头,当该请求到达第一个代理服务器220时,该代理服务器220会在伪造的X-Forwarded-For头上加一个X-Forwarded-For请求头,并将其值设为攻击者客户端240的IP地址(在请求头中,IP地址之间通过一个“逗号+空格”区分开),从而形成“伪造的X-Forwarded-For头,攻击者客户端240的IP地址”头。后面如果还有多个代理服务器220,会依次将代理服务器220的IP地址追加到“伪造的X-Forwarded-For头,攻击者客户端240的IP地址”头最右边。
因此,在正常情况下,最终请求到达Web服务器230时,通过获取X-Forwarded-For头取左边第一个IP即为客户端110的真实IP。然而,这种技术方案由于直接获取HTTP报文头部字段为X-Forwarded-For如果攻击者客户端240在发起请求时,请求头上带上一个伪造的X-Forwarded-For,由于后续每层代理服务器220只会追加而不会覆盖,那么最终到达Web服务器230时,获取的左边第一个IP地址将会是攻击者客户端240伪造的IP地址。
因为请求报文从客户端210到达Web服务器230所经过的每一级代理服务器220的IP地址将会记录在请求报文头部的X-Forwarded-For字段中,所以在学习阶段,可以通过请求报文的头部X-Forwarded-For字段来生成每条代理链路。
图3示出了根据本公开的一个实施例的在图2所示的应用层代理环境中通过学习生成习得代理链路表的方法的流程图。如图所示,在步骤S310中,Web服务器230需要配置允许代理服务器220所在的IP地址段。配置的IP地址段用于检查代理链路中每一级代理服务器220是否处于该IP地址段。若一条链路中存在不属于该IP地址段范围内的代理服务器220,则认为这条链路不是一条合法的链路,该链路将不被添加到习得代理链路表中。
接下来,在步骤S320中,当报文到达Web服务器230时,提取报文头部X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存。正常情况下,X-Forwarded-For字段的左边第一个IP地址为客户端IP,所以需要将保存的X-Forwarded-For值左边第一个IP地址去掉。
在步骤S330中,获取并保存与Web服务器230交互的最后一级代理服务器的IP地址。因为最后一级代理服务器220的IP地址不会追加到X-Forwarded-For字段中。
在步骤S340中,通过“逗号+空格”格式,将步骤S320、S330保存的值拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路。
最后,在步骤S350中,对步骤S340中得到的代理链路进行检查,判断链路中每一级代理服务器220的IP地址是否在Web服务器230配置的IP地址范围内。对于通过检查的链路,则会添加到一习得代理链路表中,而对于未通过检查的链路,则不会被添加到习得代理链路表中。
图4示出了根据本公开的一个实施例的在图2所示的应用层代理环境中通过学习生成习得代理链路表的装置的框图。如图4所示,该代理链路表学习装置包含在图2的Web网络环境中,并且包括代理服务器IP地址段设置单元410、报文头部提取保存单元420、代理链路产生单元430以及代理链路表生成单元440。
该代理服务器IP地址段设置单元410用于配置允许代理服务器220所在的IP地址段。配置的IP地址段用于检查代理链路中每一级代理服务器220是否处于该IP地址段。若一条链路中存在不属于该IP地址段范围内的代理服务器220,则认为这条链路不是一条合法的链路,该链路将不被添加到习得代理链路表中,习得代理链路表将在下文中详细描述。
报文头部提取保存单元420用于提取报文头部X-Forwarded-For字段的值将左边第一个IP地址去掉后保存。正常情况下,X-Forwarded-For字段的左边第一个IP地址为客户端IP,所以需要将保存的X-Forwarded-For值左边第一个IP地址去掉。报文头部提取保存单元420还用于获取并保存与Web服务器230交互的最后一级代理服务器的IP地址。因为最后一级代理服务器220的IP地址不会追加到X-Forwarded-For字段中。
代理链路产生单元430通过“逗号+空格”格式,将报文头部提取保存单元420保存的值拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路。
代理链路表生成单元440对代理链路产生单元430产生的代理链路进行检查,判断链路中每一级代理服务器220的IP地址是否在该代理服务器IP地址段设置单元410配置的IP地址范围内。对于通过检查的链路,则会添加到一习得代理链路表中,而对于未通过检查的链路,则不会被添加到习得代理链路表中。
图5-8示出了根据本公开一个实施例的在图2所示的应用层代理环境带中生成代理链路的示例性过程示意图。如图5所示,请求报文将从客户端_A(IP_pc)发出,分别经过代理服务器220_1(IP_1)、220_2(IP_2)、220_3(IP_3),最终到达Web服务器230_A(IP_server)。请求从客户端_A到达代理服务器220_1时,代理服务器220_1将客户端_A的IP地址IP_pc追加到报文头部的X-Forwarded-For字段中,形成新的报文头部X-Forwarded-For:IP_pc。
如图6所示,请求从代理服务器220_1到达代理服务器220_2时,代理服务器220_2将代理服务器220_1的IP地址IP_1追加到报文头部的X-Forwarded-For字段中,形成新的报文头部X-Forwarded-For:IP_pc,IP_1。
如图7所示,请求从代理服务器220_2到达代理服务器220_3时,代理服务器220_3将代理服务器220_2的IP地址IP_2追加到报文头部的X-Forwarded-For字段中,形成新的报文头部X-Forwarded-For:IP_pc,IP_1,IP_2。
如图8所示,请求从代理服务器220_3到达Web服务器服务器230_A时,并不会将代理服务器220_3的IP地址追加到X-Forwarded-For字段中。当请求报文到达Web服务器时,报文头部X-Forwarded-For字段仍然为X-Forwarded-For:IP_pc,IP_1,IP_2。
在图5-8所示的具体示例的情况下,请求报文到达Web服务器230时,提取X-Forwarded-For字段的值,并将左边的第一个IP地址去掉,得到IP_1,IP_2。然后获取与Web服务器230交互的最后一级代理服务器220_3的IP地址,即IP_3。将得到的两个值IP_1,IP_2与IP_3通过“逗号+空格”格式进行拼接,以得到报文在网络传输过程中实际经过的代理链路,即IP_1,IP_2,IP_3。
然后,对代理链路中每一级代理服务器220的IP地址进行检查,依次判断IP_1,IP_2,IP_3这三个代理服务器220的IP地址是否属于Web服务器230配置的IP范围。现假设三台代理服务器220均通过检查,属于服务器230配置的IP地址段,则将这一条链路添加到习得代理链路表中。
图9示出了根据本公开一个实施例的习得代理链路表。图9的链路表中具体示出了三条链路,分别是最后一级代理服务器220_3的IP地址,即IP_3;最后一级代理服务器220_3的IP地址和倒数第二级代理服务器220_2的IP地址,即IP_2,IP_3;以及最后一级代理服务器220_3的IP地址、倒数第二级代理服务器220_2的IP地址和倒数第三级代理服务器220_1的IP地址,即IP_1,IP_2,IP_3。
图10示出了根据本公开一个实施例的应用层代理环境下的攻击溯源方法的流程图。如图10所示,在步骤S1010中,当在业务处理阶段从客户端发出的HTTP请求报文到达Web服务器时,解析HTTP报文。
接下来,在步骤S1020中,检查报文头部是否含有X-Forwarded-For字段,若报文头部不含有X-Forwarded-For字段,则表明客户端与服务器直接交互,并没有经过代理服务器,不进行检查。
若报文头部含有X-Forwarded-For字段,则在接下来的步骤S1030中提取出X-Forwarded-For字段的值,并将左边第一个IP地址去掉。
然后,在步骤S1040中获取与服务器交互的最后一级代理服务器的IP地址。
在步骤S1050中,将得到的两部分值通过“逗号+空格”的方式进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路。
然后在步骤S1060中,在学习生成的习得代理链路表(图8)中查找是否有该链路。若查找到(即完全匹配)该链路,则进程转移到步骤S1070,确定X-Forwarded-For字段未被伪造,X-Forwarded-For字段中左边第一个IP地址作为真实的客户端IP地址。
若在步骤S1060中未查找到该链路,则在步骤S1080中将其确认为是一次攻击行为,并在步骤S1090中在这条伪造的链路中按照最长链路匹配原则,从学习阶段生成的习得代理链路表中进行查找,匹配到的链路前一个IP地址为攻击者真实的IP。
根据本公开的实施例的应用层代理环境下的攻击溯源方法也可以用专门的装置来实现。
图11示出了根据本公开的实施例的应用层代理环境下的攻击溯源装置的框图。如图11所示,该装置基于图2所示的Web网络应用,并且包括HTTP请求接收与解析单元1110,报文头部检查单元1120,代理链路生成单元1130,代理链路查找单元1140,以及客户端IP地址确定单元1150。
HTTP请求接收与解析单元1110当在业务处理阶段,从客户端210发出的HTTP请求报文到达Web服务器230时,解析HTTP报文。
报文头部检查单元1120用于检查报文头部是否含有X-Forwarded-For字段,若报文头部不含有X-Forwarded-For字段,则表明客户端210与服务器230直接交互,并没有经过代理服务器230,不进行检查。
若报文头部检查单元1120检查到报文头部含有X-Forwarded-For字段,则由代理链路生成单元1130提取出X-Forwarded-For字段的值,并将左边第一个IP地址去掉。然后,代理链路生成单元1130进一步获取并保存与服务器230交互的最后一级代理服务器230的IP地址。代理链路生成单元1130将所保存的两部分值通过“逗号+空格”的方式进行拼接,以得到请求报文从客户端210到Web服务器230所经过的实际链路。
然后,代理链路查找单元1140在学习期间所生成的习得代理链路表(图9)中查找是否有代理链路生成单元1130生成的该链路。
攻击者客户端IP地址确定单元1150根据代理链路查找单元1140的查找结果来确定攻击者客户端IP地址。具体来说,若代理链路查找单元1140查找到(即完全匹配)该链路,则攻击者客户端IP地址确定单元1150认定X-Forwarded-For字段未被伪造,X-Forwarded-For字段中左边第一个IP地址作为真实的客户端IP地址。而若代理链路查找单元1140未查找到该链路,则攻击者客户端IP地址确定单元1150确认这是一次攻击行为,并在这条伪造的链路中按照最长链路匹配原则,从学习阶段生成的习得代理链路表中进行查找,匹配到的链路前一个IP地址为攻击者真实的IP。
图12-15示出了根据本公开的实施例的实施应用层代理环境下的攻击溯源方法的示意性示例过程示意图。如图12所示,请求报文从客户端_A发出。当请求报文到达服务器230_A时的报文头部X-Forwarded-For字段为X-Forwarded-For:IP_pc,IP_1,IP_2。
如图12所示,代理链路生成单元1130提取X-Forwarded-For字段的值,并去掉左边第一个IP地址,得到IP_1,IP_2。代理链路生成单元1130进一步获取并保存与服务器230_A交互的最后一级代理服务器220_3的IP地址:IP_3。然后,代理链路生成单元1130通过“逗号+空格”拼装IP_1,IP_2和IP_3,得到请求报文在网络传输过程中经过的实际链路为:IP_1,IP_2,IP_3。
接下来,在图12中,代理链路查找单元1140在习得代理链路表(图9)中进行查找该链路,经过查找流程,在习得代理链路表中找到匹配的链路(IP_1,IP_2,IP_3),则认为本次请求客户端未对X-Forwarded-For进行伪造,IP_pc为客户端的真实IP地址。
在图13中,请求报文从攻击者客户端240发出,攻击者并未伪造报文头部X-Forwarder-For字段。当请求报文到达服务器230_A时的报文头部X-Forwarded-For字段为:X-Forwarded-For:IP_attacker,IP_1,IP_2。
代理链路生成单元1130提取X-Forwarded-For字段的值,并去掉左边第一个IP地址,得到IP_1,IP_2。代理链路生成单元1130继续获取与服务器交互的最后一级代理服务器的IP地址:IP_3,并通过“逗号+空格”拼装IP_1,IP_2和IP_3,得到请求报文在网络传输过程中经过的实际链路为:IP_1,IP_2,IP_3。
在图13中,接下来代理链路查找单元1140在习得代理链路表(图9)中查找是否存在该链路,经过查找流程,在习得代理链路表中找到匹配的链路(IP_1,IP_2,IP_3),则认为本次请求攻击者未对X-Forwarded-For进行伪造,IP_attacker为攻击者的真实IP地址。
在图14中,攻击者客户端240伪造报文头部X-Forwarder-For字段。请求报文携带攻击者伪造的X-Forwarded-For:IP_5,IP_4从攻击者客户端240发出。在图15中,当请求报文到达服务器230_A时的报文头部X-Forwarded-For字段为:
X-Forwarded-For:IP_5,IP_4,IP_attacker,IP_1,IP_2
在此情况下,代理链路生成单元1130提取X-Forwarded-For字段的值,并去掉左边第一个IP地址,得到IP_4,IP_attacker,IP_1,IP_2,进一步获取与服务器交互的最后一级代理服务器的IP地址:IP_3,然后通过“逗号+空格”拼装IP_4,IP_attacker,IP_1,IP_2和IP_3,得到请求报文在网络传输过程中经过的实际链路为:
IP_4,IP_attacker,IP_1,IP_2,IP_3
代理链路查找单元1140根据所获得的链路IP_4,IP_attacker,IP_1,IP_2,IP_3,在习得代理链路表(图9)中查找是否存在该链路。经过查找流程,在习得代理链路表中未能找到与之完匹配的链路,则判定本次请求报文X-Forwarded-For被攻击者进行了伪造,服务器获取的链路是一条伪造链路,本次请求为一次攻击行为。
攻击者客户端IP地址确定单元1150基于习得代理链路表(图9)按照最长匹配原则,查找攻击者真实IP地址。
在这种情况下,通过查找流程,习得代理链路表中有三条链路与伪造链路部分匹配,这三条链路如图16所示。按照最长匹配原则,选取匹配链路1,提取伪造链路中位于匹配链路1之前一个IP地址IP_attacker,该IP地址为攻击者的真实IP地址。
需要注意,本公开的攻击溯源装置和代理链路表学习装置可以合并到一个系统中,当然也可以是单独的部分存在。
综上所述,本公开的装置、方法和系统本针对HTTP代理服务器或者负载均衡服务器的请求,识别请求报文是否伪造X-Forwarded-For字段。对于伪造X-Forwarded-For字段的攻击行为,可获取攻击源的真实IP地址。
以上结合具体实施例描述了本公开的基本原理,但是需要指出的是,对本领域的普通技术人员而言,能够理解本公开的方法和系统的全部或者任何步骤或者部件,可以在任何计算装置(包括处理器、存储介质等)或者计算装置的网络中,以硬件、固件、软件或者它们的组合加以实现,这是本领域普通技术人员在阅读了本公开的说明的情况下运用他们的基本编程技能就能实现的。
因此,本公开的目的还可以通过在任何计算装置上运行一个程序或者一组程序来实现。所述计算装置可以是公知的通用装置。因此,本公开的目的也可以仅仅通过提供包含实现所述方法或者系统的程序代码的程序产品来实现。也就是说,这样的程序产品也构成本公开,并且存储有这样的程序产品的存储介质也构成本公开。显然,所述存储介质可以是任何公知的存储介质或者将来所开发出来的任何存储介质。
还需要指出的是,在本公开的系统和方法中,显然,各部件或各步骤是可以分解和/或重新组合的。这些分解和/或重新组合应视为本公开的等效方案。并且,执行上述系列处理的步骤可以自然地按照说明的顺序按时间顺序执行,但是并不需要一定按照时间顺序执行。某些步骤可以并行或彼此独立地执行。
上述具体实施方式,并不构成对本公开保护范围的限制。本领域技术人员应该明白的是,取决于设计要求和其他因素,可以发生各种各样的修改、组合、部分组合和替代。任何在本公开的精神和原则之内所作的修改、等同替换和改进等,均应包含在本公开保护范围之内。

Claims (16)

1.一种用于应用层代理环境的代理链路表学习装置,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该代理链路表学习装置包括:
报文头部提取保存单元,用于提取报文头部X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,并且获取并保存与Web服务器交互的最后一级代理服务器的IP地址;
代理链路产生单元,其将报文头部提取保存单元保存的值拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路;以及
代理链路表生成单元,其将代理链路产生单元所产生的代理链路添加到习得代理链路表中。
2.根据权利要求1所述的代理链路表学习装置,还包括代理服务器IP地址段设置单元,用于配置允许代理服务器所在的IP地址段,所配置的IP地址段用于检查代理链路中每一级代理服务器是否处于该IP地址段,
其中所述代理链路表生成单元对代理链路产生单元所产生的代理链路进行检查,判断链路中每一级代理服务器的IP地址是否在代理服务器IP地址段设置单元配置的IP地址范围内,对于通过检查的链路,则添加到所述习得代理链路表中,而对于未通过检查的链路,则不会被添加到该习得代理链路表中。
3.根据权利要求1所述的代理链路表学习装置,其中所述代理链路产生单元通过“逗号+空格”格式将报文头部提取保存单元保存的值拼接在一起。
4.一种用于应用层代理环境的代理链路表学习方法,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该代理链路表学习方法包括以下步骤:
提取报文头部X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,并且获取并保存与Web服务器交互的最后一级代理服务器的IP地址;
将所保存的报文头部X-Forwarded-For字段值以及与Web服务器交互的最后一级代理服务器的IP地址拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路;并且
将所产生的代理链路添加到习得代理链路表中。
5.根据权利要求4所述的代理链路表学习方法,在提取并保存步骤之前还包括以下步骤:
配置允许代理服务器所在的IP地址段,所配置的IP地址段用于检查代理链路中每一级代理服务器是否处于该IP地址段,
其中在将所产生的代理链路添加到习得代理链路表中之前,对所产生的代理链路进行检查,判断链路中每一级代理服务器的IP地址是否在代理服务器IP地址段设置单元配置的IP地址范围内,对于通过检查的链路,则添加到所述习得代理链路表中,而对于未通过检查的链路,则不会被添加到该习得代理链路表中。
6.根据权利要求1所述的代理链路表学习方法,其中通过“逗号+空格”格式将所保存的报文头部X-Forwarded-For字段值以及与Web服务器交互的最后一级代理服务器的IP地址拼接在一起。
7.一种用于应用层代理环境的攻击溯源装置,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该攻击溯源装置包括:
HTTP请求接收与解析单元,当在业务处理阶段,从客户端发出的HTTP请求报文到达Web服务器时,解析HTTP报文;
报文头部检查单元,用于检查报文头部是否含有X-Forwarded-For字段;
代理链路生成单元,用于提取出X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,获取并保存与服务器交互的最后一级代理服务器的IP地址,并且将所保存的两部分值进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路;
代理链路查找单元,用于在学习期间所生成的习得代理链路表中查找是否有代理链路生成单元所生成的该链路;以及
攻击者客户端IP地址确定单元,其根据代理链路查找单元的查找结果来确定攻击者客户端IP地址。
8.根据权利要求7所述的攻击溯源装置,其中所述代理链路生成单元通过“逗号+空格”格式将所保存的报文头部X-Forwarded-For字段值以及与Web服务器交互的最后一级代理服务器的IP地址拼接在一起。
9.根据权利要求7所述的攻击溯源装置,其中所述攻击者客户端IP地址确定单元在代理链路查找单元查找到所述链路时,确定为该X-Forwarded-For字段未被伪造并将X-Forwarded-For字段中左边第一个IP地址作为真实的客户端IP地址,而在代理链路查找单元未查找到所述链路时,确认这是一次攻击行为并在这条伪造的链路中按照最长链路匹配原则,从学习阶段生成的习得代理链路表中进行查找,匹配到的链路前一个IP地址为攻击者真实的IP。
10.一种用于应用层代理环境的攻击溯源方法,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该攻击溯源方法包括以下步骤:
当在业务处理阶段从客户端发出的HTTP请求报文到达Web服务器时,解析HTTP报文;
检查报文头部是否含有X-Forwarded-For字段;
提取出X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,获取并保存与服务器交互的最后一级代理服务器的IP地址,并且将所保存的两部分值进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路;
在学习期间所生成的习得代理链路表中查找是否有该链路;以及
根据查找结果来确定攻击者客户端IP地址。
11.根据权利要求10所述的攻击溯源方法,其中通过“逗号+空格”格式将所保存的报文头部X-Forwarded-For字段值以及与Web服务器交互的最后一级代理服务器的IP地址拼接在一起。
12.根据权利要求10所述的攻击溯源方法,其中在查找到所述链路时,确定为该X-Forwarded-For字段未被伪造并将X-Forwarded-For字段中左边第一个IP地址作为真实的客户端IP地址,而在未查找到所述链路时,确认这是一次攻击行为并在这条伪造的链路中按照最长链路匹配原则,从学习阶段生成的习得代理链路表中进行查找,匹配到的链路前一个IP地址为攻击者真实的IP。
13.一种用于应用层代理环境的攻击溯源系统,该应用层代理环境包括客户端、代理服务器、Web服务器以及潜在的攻击者客户端,该攻击者客户端会伪造自身的IP地址,该攻击溯源系统包括:
报文头部提取保存单元,用于提取报文头部X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,并且获取并保存与Web服务器交互的最后一级代理服务器的IP地址;
代理链路产生单元,其将报文头部提取保存单元保存的值拼接在一起,作为请求报文在网络传输过程中经过的一条完整的代理链路;
代理链路表生成单元,其将代理链路产生单元所产生的代理链路添加到习得代理链路表中;
HTTP请求接收与解析单元,当在业务处理阶段,从客户端发出的HTTP请求报文到达Web服务器时,解析HTTP报文;
报文头部检查单元,用于检查报文头部是否含有X-Forwarded-For字段;
代理链路生成单元,用于提取出X-Forwarded-For字段的值并将左边第一个IP地址去掉后保存,获取并保存与服务器交互的最后一级代理服务器的IP地址,并且将所保存的两部分值进行拼接,以得到请求报文从客户端到Web服务器所经过的实际链路;
代理链路查找单元,用于在代理链路表生成单元所生成的习得代理链路表中查找是否有代理链路生成单元所生成的该链路;以及
攻击者客户端IP地址确定单元,其根据代理链路查找单元的查找结果来确定攻击者客户端IP地址。
14.根据权利要求13所述的攻击溯源系统,其中所述代理链路生成单元和所述代理链路产生单元均通过“逗号+空格”格式将所保存的报文头部X-Forwarded-For字段值以及与Web服务器交互的最后一级代理服务器的IP地址拼接在一起。
15.根据权利要求13所述的攻击溯源系统,还包括代理服务器IP地址段设置单元,用于配置允许代理服务器所在的IP地址段,所配置的IP地址段用于检查代理链路中每一级代理服务器是否处于该IP地址段,
其中所述代理链路表生成单元对代理链路产生单元所产生的代理链路进行检查,判断链路中每一级代理服务器的IP地址是否在代理服务器IP地址段设置单元配置的IP地址范围内,对于通过检查的链路,则添加到所述习得代理链路表中,而对于未通过检查的链路,则不会被添加到该习得代理链路表中。
16.根据权利要求13所述的攻击溯源装置,其中所述攻击者客户端IP地址确定单元在代理链路查找单元查找到所述链路时,确定为该X-Forwarded-For字段未被伪造并将X-Forwarded-For字段中左边第一个IP地址作为真实的客户端IP地址,而在代理链路查找单元未查找到所述链路时,确认这是一次攻击行为并在这条伪造的链路中按照最长链路匹配原则,从学习阶段生成的习得代理链路表中进行查找,匹配到的链路前一个IP地址为攻击者真实的IP。
CN202110975537.XA 2021-08-24 2021-08-24 攻击溯源装置、方法与系统及代理链路表学习装置和方法 Active CN113794692B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110975537.XA CN113794692B (zh) 2021-08-24 2021-08-24 攻击溯源装置、方法与系统及代理链路表学习装置和方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110975537.XA CN113794692B (zh) 2021-08-24 2021-08-24 攻击溯源装置、方法与系统及代理链路表学习装置和方法

Publications (2)

Publication Number Publication Date
CN113794692A true CN113794692A (zh) 2021-12-14
CN113794692B CN113794692B (zh) 2023-06-27

Family

ID=79182183

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110975537.XA Active CN113794692B (zh) 2021-08-24 2021-08-24 攻击溯源装置、方法与系统及代理链路表学习装置和方法

Country Status (1)

Country Link
CN (1) CN113794692B (zh)

Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101877695A (zh) * 2009-04-30 2010-11-03 中国移动通信集团江西有限公司 访问权限控制的系统及方法
CN102045327A (zh) * 2009-10-09 2011-05-04 杭州华三通信技术有限公司 防范cc攻击的方法和设备
CN103491200A (zh) * 2012-06-13 2014-01-01 中国移动通信集团贵州有限公司 一种虚拟终端服务器传递ip地址的方法、装置及系统
CN104067280A (zh) * 2011-10-18 2014-09-24 迈可菲公司 用于检测恶意命令和控制通道的系统和方法
US20150229609A1 (en) * 2005-09-06 2015-08-13 Daniel Chien Evaluating a questionable network communication
US20150350039A1 (en) * 2014-05-28 2015-12-03 Oracle International Corporation Deep packet inspection (dpi) of network packets for keywords of a vocabulary
CN105959313A (zh) * 2016-06-29 2016-09-21 杭州迪普科技有限公司 一种防范http代理攻击的方法及装置
CN106453598A (zh) * 2016-10-27 2017-02-22 成都知道创宇信息技术有限公司 一种基于http协议的代理扫描方法
JP2018018157A (ja) * 2016-07-25 2018-02-01 キヤノン株式会社 サービスプロバイダー側の情報処理装置、情報処理方法及びプログラム
CN112272164A (zh) * 2020-09-30 2021-01-26 新华三信息安全技术有限公司 报文处理方法及装置
CN112422577A (zh) * 2020-11-25 2021-02-26 北京微步在线科技有限公司 预防原始地址欺骗攻击的方法,装置、服务器和存储介质

Patent Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20150229609A1 (en) * 2005-09-06 2015-08-13 Daniel Chien Evaluating a questionable network communication
CN101877695A (zh) * 2009-04-30 2010-11-03 中国移动通信集团江西有限公司 访问权限控制的系统及方法
CN102045327A (zh) * 2009-10-09 2011-05-04 杭州华三通信技术有限公司 防范cc攻击的方法和设备
CN104067280A (zh) * 2011-10-18 2014-09-24 迈可菲公司 用于检测恶意命令和控制通道的系统和方法
CN103491200A (zh) * 2012-06-13 2014-01-01 中国移动通信集团贵州有限公司 一种虚拟终端服务器传递ip地址的方法、装置及系统
US20150350039A1 (en) * 2014-05-28 2015-12-03 Oracle International Corporation Deep packet inspection (dpi) of network packets for keywords of a vocabulary
CN105959313A (zh) * 2016-06-29 2016-09-21 杭州迪普科技有限公司 一种防范http代理攻击的方法及装置
JP2018018157A (ja) * 2016-07-25 2018-02-01 キヤノン株式会社 サービスプロバイダー側の情報処理装置、情報処理方法及びプログラム
CN106453598A (zh) * 2016-10-27 2017-02-22 成都知道创宇信息技术有限公司 一种基于http协议的代理扫描方法
CN112272164A (zh) * 2020-09-30 2021-01-26 新华三信息安全技术有限公司 报文处理方法及装置
CN112422577A (zh) * 2020-11-25 2021-02-26 北京微步在线科技有限公司 预防原始地址欺骗攻击的方法,装置、服务器和存储介质

Also Published As

Publication number Publication date
CN113794692B (zh) 2023-06-27

Similar Documents

Publication Publication Date Title
Narayan et al. A survey of automatic protocol reverse engineering tools
EP3424178B1 (en) Deterministic reproduction of client/server computer state or output sent to one or more client computers
Cui et al. Protocol-independent adaptive replay of application dialog.
US20050240989A1 (en) Method of sharing state between stateful inspection firewalls on mep network
Auffret SinFP, unification of active and passive operating system fingerprinting
US9762546B2 (en) Multi-connection system and method for service using internet protocol
KR100772523B1 (ko) 패턴을 이용하는 침입 탐지 장치 및 그 방법
CN101478387A (zh) 超文本传输协议攻击防御方法、装置和系统
CN110266650B (zh) Conpot工控蜜罐的识别方法
CN101820432A (zh) 无状态地址配置的安全控制方法及装置
CN110879891A (zh) 基于web指纹信息的漏洞探测方法及装置
CN104219221A (zh) 一种网络安全流量生成方法和系统
CN111541673A (zh) 一种效率高的检测http请求安全性的方法及系统
CN108768934B (zh) 恶意程序发布检测方法、装置以及介质
US8910281B1 (en) Identifying malware sources using phishing kit templates
CN111130936B (zh) 一种负载均衡算法的测试方法及装置
CN108259416B (zh) 检测恶意网页的方法及相关设备
CN113129002A (zh) 一种数据处理方法以及设备
CN113794692A (zh) 攻击溯源装置、方法与系统及代理链路表学习装置和方法
CN115314319A (zh) 一种网络资产识别方法、装置、电子设备及存储介质
US10747525B2 (en) Distribution of a software upgrade via a network
CN114760216B (zh) 一种扫描探测事件确定方法、装置及电子设备
CN109302390A (zh) 一种漏洞检测方法和装置
KR102346751B1 (ko) 악성파일을 이용한 악성 트래픽 생성 방법 및 장치
CN114510717A (zh) 一种elf文件的检测方法、装置、存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant