[发明专利]一种检测反弹Shell进程的方法、系统及设备有效

专利信息
申请号: 202210536983.5 申请日: 2022-05-18
公开(公告)号: CN114722396B 公开(公告)日: 2022-09-23
发明(设计)人: 陈靖远;李昌志;王宁;蒋倩;张嘉欢 申请(专利权)人: 北京长亭未来科技有限公司
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 深圳睿臻知识产权代理事务所(普通合伙) 44684 代理人: 张海燕
地址: 100024 北京市海*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 检测 反弹 shell 进程 方法 系统 设备
【说明书】:

发明实施例提供了一种检测反弹Shell进程的方法、系统及设备,获取待检测进程后,对待检测进程进行分类检测,弥补了现有反弹Shell进程检测手段的常见缺陷,不仅对新建的进程进行检测,也对主机中已有的进程进行检测,同时总结了多种可能出现的反弹Shell进程,适时地结合多种检测方式,对反弹Shell进程类型进行细分检测,比现有的检测方法更为完善,准确率更高、漏报率更低,能够更好地保障主机的安全。

技术领域

本发明实施例涉及网络安全技术领域,具体涉及一种检测反弹Shell进程的方法、系统及设备。

背景技术

Shell是一个执行命令的宏处理器。Shell可以以交互或非交互方式使用。在交互模式下,它们接受从键盘输入的输入;以非交互方式执行时,Shell执行从文件中读取的命令。

通常来说,反弹Shell进程是指一个反向连接的Shell进程,攻击者在攻击机中监听某个TCP/UDP端口作为服务端;受害者主机主动发起请求连接到服务端,并将其命令行的标准输入、输出重定向到服务端。黑客可以借助反弹Shell进程来突破防火墙等进而控制受害者主机,因此对主机系统安全性的威胁极大。

然而现有的检测反弹Shell进程的手段过于单一,漏报率较高,极易被攻击者绕过,对主机的保护能力有限。

发明内容

为此,本发明实施例提供一种检测反弹Shell进程的方法、系统及设备,以解决现有技术对反弹Shell进程检测手段过于单一,漏报率较高,极易被攻击者绕过等技术问题。

为了实现上述目的,本发明实施例提供如下技术方案:

根据本发明实施例的第一方面,本申请实施例提供了一种检测反弹Shell进程的方法,所述方法包括:

获取待检测进程;

对待检测进程进行分类;

根据分类类别分别检测所述待检测进程是否为反弹Shell进程;

如果所述待检测进程为反弹Shell进程,则判断是否为重复出现的反弹Shell进程;

如果检测出的反弹Shell进程为重复出现的反弹Shell进程,则对重复出现的反弹Shell进程进行过滤;

如果检测出的反弹Shell进程为非重复出现的反弹Shell进程,则上报非重复出现的反弹Shell进程。

进一步地,获取待检测进程,包括:

扫描已存在进程,将所述已存在进程作为待检测进程,并获取所述已存在进程的相关信息;

实时监测OP_ADD事件和OP_MOD事件的触发,当存在所述OP_MOD事件被触发时或所述OP_ADD事件的累计触发次数达到四次时,则确定出现新创建进程,将所述新创建进程作为待检测进程,并获取所述新创建进程的相关信息;

其中,所述已存在进程或所述新创建进程的相关信息包括:进程名称、进程执行路径、执行进程的完整命令、进程开始时间、进程ID、父进程ID、进程用户信息、父进程用户信息以及进程标准输入、输出信息。

进一步地,对待检测进程进行分类,包括:

将所述待检测进程分为交互式Shell进程和非交互式Shell进程;

当所述待检测进程为交互式Shell进程时,根据所述进程标准输入、输出信息将所述交互式Shell进程分为第一交互式Shell进程、第二交互式Shell进程、第三交互式Shell进程、第四交互式Shell进程;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京长亭未来科技有限公司,未经北京长亭未来科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202210536983.5/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top