[发明专利]一种基于webshell攻击的检测和防护方法及系统有效

专利信息
申请号: 201710225087.6 申请日: 2017-04-07
公开(公告)号: CN107070913B 公开(公告)日: 2020-04-28
发明(设计)人: 胡冬;范渊;龙文洁 申请(专利权)人: 杭州安恒信息技术股份有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L29/08
代理公司: 杭州中成专利事务所有限公司 33212 代理人: 周世骏
地址: 310051 浙江省*** 国省代码: 浙江;33
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 webshell 攻击 检测 防护 方法 系统
【权利要求书】:

1.一种基于webshell攻击的检测和防护方法,用于利用检测防护系统防范针对web服务器主机的webshell攻击,其特征在于,所述基于webshell攻击的检测和防护方法包括主机行为学习过程、主机行为判断过程;

所述主机行为学习过程包括下述步骤:

(1)web服务器主机处理web请求:web服务器主机接收来自各个客户端的web请求,web服务器主机的内核启动进程处理web请求信息,并分析处理web请求的进程行为;

(2)收集web服务器主机行为:检测防护系统的内核对步骤(1)传输过来的web请求的进程行为信息进行收集,并将收集到的信息发送给检测防护系统的应用层;

(3)接收web服务器主机行为:检测防护系统的应用层接收步骤(2)传输过来的信息并进行提取,总结出web服务器主机行为:父进程名称、子进程名称;

(4)学习web服务器主机行为:检测防护系统的应用层在一个学习周期内学习web服务器主机的行为,即记录步骤(3)总结的web服务器主机行为并保存至检测防护系统的数据库中;

(5)确认web服务器主机行为基线:步骤(4)结束后,检测防护系统的数据库中形成web服务器主机行为列表,且检测防护系统的应用层管理者能对web服务器主机行为列表进行人工校对、调整,最后形成web服务器主机的行为基线;

所述行为基线是主机行为白名单,包括父进程名称、子进程名称;且行为基线能够进行人工调整;

(6)发送web服务器主机行为基线:步骤(5)结束后,将检测防护系统的应用层形成的行为基线文件,发回给检测防护系统的内核;

所述主机行为判断过程包括下述步骤:

(7)检测可疑访问行为:检测防护系统的内核接收行为基线,与web服务器主机处理客户端web请求的进程行为进行比对,如果该客户端web请求的进程行为,与行为基线中的进程不匹配,即判断该主机行为可能是webshell攻击,进行告警或阻断。

2.根据权利要求1所述的一种基于webshell攻击的检测和防护方法,其特征在于,所述步骤(4)中,检测防护系统的应用层学习到的web服务器主机的行为,是web服务的调用关系。

3.根据权利要求1所述的一种基于webshell攻击的检测和防护方法,其特征在于,当web服务器主机的主机系统业务发生变更时,能够重新进行主机行为学习过程,形成适用的行为基线。

4.用于权利要求1所述基于webshell攻击的检测和防护方法的检测防护系统,其特征在于,包括内核、应用层、数据库;

所述内核是对操作系统内核进行二次开发的驱动程序,用于搜集主机行为、匹配行为基线、阻断主机行为;

所述应用层用于接收、展示、学习内核收集到的主机行为,总结主机行为形成行为基线,调整行为基线;且应用层是B/S结构,能够配置管理员;

所述数据库用于组织、存储、管理数据。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州安恒信息技术股份有限公司,未经杭州安恒信息技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710225087.6/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top