基于组合策略的Webshell检测框架

来源 :武汉大学 | 被引量 : 1次 | 上传用户:eusnkk
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着近年来信息化的推进,大数据的迅猛发展,以及物联网的发展,越来越多的信息实现了网络化,web提供的服务也深入到生活的方方面面。从各种脱库事件到NASA的机密文档泄漏,无不显示出保障Web服务器安全的重要性。而对web服务器留后门最常见的方式就是植入Webshell,因此Webshell查杀是服务器安全的一个重要方面。目前Webshell检测主要分为基于源码的静态检测,基于行为的动态检测以及基于日志的检测。源码层静态审计通过匹配特征码以及危险函数来查杀Webshell,也可以结合语法解析,剥离代码、注释、分析变量以及函数字符串。静态审计由于不涉及函数执行时动态行为,混淆代码识别一直是其难点与重点,同时也带来了一定的误报。基于行为的动态检测,主要是基于payload的行为进行分析,对Webshell的访问特征(如IP、cookie等)、访问路径以及主机异常行为进行监控。基于日志的检测,主要结合Webshell访问特征(如页面访问次数,访问页面是否是孤立页面,日志中是否含有payload等)。动态检测与日志检测,产生大量的实时记录,对服务器的性能有比较大的影响,在实际中静态查杀相对使用更多,同时动态检测与日志检测均只能在攻击者实施攻击后,才能发现异常。本文详细分析了 Webshell得到实现机理、主流的检测技术以及对应的绕过技术。在此基础上,针对静态检测技术对未知Webshell识别率不高、难以识别混淆Webshell,动态检测对函数动态调用类Webshell识别率高但对系统性能影响较大,本文结合静态与动态检测技术优点,并在传统的基础上进行一定的改进,实现静态检测与动态检测的联动,提升Webshell检测指纹匹配抗混淆能力、代码混淆识别能力及准确率。静态检测上,本文引入了改进的污点分析技术,加入了编码函数及危险函数识别,并对危险函数进行危险分类标记,改进了现有数据流静态分析方法,提出了基于标识符分词的混淆检测算法、基于语法树的指纹算法。静态检测后得到存在函数动态调用类的可疑文件,构建函数动态调用位置与文件名的键值对列表,组成动态执行监控名单。基于以上检测技术,本文以PHPWebshell为主要对象,设计并实现了一套基于组合策略的Webshell检测框架。
其他文献
重金属污染土壤的治理与修复是一项非常重要的工作。通过向土壤中添加一定的材料以减少土壤中重金属污染毒性程度,是重金属污染土壤治理与修复的重要途径之一。复合调理剂的
离子型稀土提取冶炼过程中极易产生大量低浓度稀土离子(可低至ppm级及以下)废水,难以有效处理,直接排放将对矿山周边土壤、水体造成严重污染,并造成稀土资源流失。沉淀法是离子
煤自燃是引发矿井火灾的主要诱因之一,特别是重组矿井或者周边附有小窑的矿井煤自燃现象尤其严重。由于小煤窑的越层越界乱采乱掘以及后期的不恰当维护,致使小煤窑火区错综复
随着我国列车速度的不断提高,人们对列车运行时的平稳性、稳定性及安全性等动力学性能提出了更高的要求。轨道车辆的悬挂系统起着缓和线路不平顺等外部因素对车体的各方向冲
多相芬顿高级氧化技术是现阶段水处理技术发展的一种重要饮用水处理技术,该工艺技术具有反应条件简单温和、不产生各种副产物、对PH的响应范围窄等多种优点。本文是建立在中
纤维素是地球上分布最广的有机聚合物,是自然界中含量最大的一种多糖。纤维素是形成植物细胞壁的重要部分之一,光合作用每年产生的纤维素如作物秸秆等的生物量能够达到到10亿
轮腿复合机器人因为兼有轮式机器人在平坦地面的高运动速度、低运动能耗特点和腿式机器人在不规则地形中的高机动性、高灵敏性优点,在现实世界中具有广泛的应用场景,近年来一直是地面移动机器人领域的研究热点。Transleg机器人是一款典型的轮腿复合机器人,轮、腿运动模式的切换可以通过四个轮-腿结构的变形实现。轮腿复合机器人的运动控制常采用基于模型的方法,这种方法虽然有较好的控制精度,但实时性和环境适应性都较
近年来由高次谐波引发的车网耦合振荡问题越发严峻,自耦变压器(AT)作为牵引供电系统的核心设备,由于存在“直流偏磁”及“漏抗”等现象,AT在运行过程中产生高次谐波,造成列车
我国煤矿中,煤发生自燃的情况十分严重,随着科技的发展和对矿井安全的重视,采用了多种防灭火方式。其中阻化剂是较为有效、安全、经济的方法之一。这种方法虽然原理简单,经济
目的应用超声影像学方法,对盆腔器官脱垂(pelvic organ prolapse,POP)女性盆底重建手术前后盆底器官位置、盆底支持结构及植入的网片进行观察,研究比较手术前后盆底结构的改变及探索网片的超声评价方法,以期为盆底重建术的评估提供影像学支持。方法选取2018年3月至2018年9月因盆底器官脱垂于我院就诊并接受盆底重建手术的POP患者50例,进行脱垂相关的症状和体征评估,并应用经会阴盆底