新四季網

基於web網頁的木馬病毒掃描方法

2023-06-05 01:41:56 1

專利名稱:基於web網頁的木馬病毒掃描方法
技術領域:
本發明涉及一種病毒掃描技術,特別涉及一種基於WEB網頁的木馬病 毒掃描方法。
背景技術:
當前計算機網絡應用非常廣泛,多種應用均依賴於計算機網絡環境。 但網絡環境中的病毒也逐漸多了起來,例如計算機網絡病毒可隨網絡連結 到聊天工具MSN,電子郵件、網頁等等。以盜取個人帳號密碼等信息為目 的的木馬病毒越來越多,其產生的危害也越來越大。當前反木馬病毒的殺 毒軟體多為基於WINDOW平臺的個人PC機,安裝在客戶端的防病毒軟體。 針對WEB環境的伺服器端,或針對不同PC系統環境,沒有比較合適的木 馬病毒控制軟體。據了解,當前伺服器端遭受的黑客攻擊,80%為WEB 攻擊,黑客在獲得WEB權限後,會立刻上傳WEB木馬病毒,進行進一步的 權限提升,給伺服器造成嚴重的威脅。

發明內容
本發明要解決的技術問題是提供一種基於WEB網頁的木馬病毒掃描 方法,該方法能在WEB伺服器端,對網頁木馬文件進行掃描,且能適用於 不同的作業系統環境。
為解決上述技術問題,本發明的基於WEB網頁的木馬病毒掃描方法, 包括以下步驟(1) .獲得WEB伺服器所有WEB目錄;加載包含木馬病毒特徵的木馬病 毒規則庫及非木馬病毒文件的白名單;
(2) .枚舉WEB目錄下的腳本文件,循環判斷是否包含木馬病毒規則庫 內容;
(3) .如果WEB目錄下的腳本文件包含木馬病毒規則庫中的內容,則進 行步驟(4);如果否,進行步驟(2);
(4) .若腳本文件包含在白名單中,則進行步驟(2);
(5) .若腳本文件未包含在白名單中,則進行報警。 本發明的基於WEB網頁的木馬病毒掃描方法,可應用於WINDOWS系統
平臺或L頂UX平臺,根據其應用系統環境,建立相應的木馬病毒規則庫文 件,用正則方式(正則表達式)匹配當前網頁腳本中是否含有木馬病毒規 則庫內包含的木馬特徵,能在WEB伺服器端,對網頁木馬文件進行掃描, 能掃描到WEB網頁木馬,可在第一時間發現黑客入侵網站,不會等造成損 失之後採取彌補網站漏洞,提高了網絡安全檢測的實時性,降低人工管理 成本。


下面結合附圖及具體實施方式
對本發明作進一步詳細說明。
圖1是基於WEB網頁的木馬病毒掃描方法的一實施方式的流程圖。
具體實施例方式
本發明的基於WEB網頁的木馬病毒掃描方法的一實施方式如圖1所 示,木馬病毒掃描工具安裝在WEB伺服器端,對黑客惡意上傳的或者利用 WEB漏洞寫入的網頁木馬病毒文件進行掃描,當運用本發明提出的方法進行木馬病毒掃描時,當發現WEB目錄下的腳本文件存在包含網頁木馬病毒 的特徵字樣時,即報警並將信息輸出到文本文件。包括以下步驟
1. 獲得基於WIND0WS+IIS (即平臺為WINDOWS作業系統和IIS WEB引 擎)或LINUX的所有WEB目錄(包括站點目錄及虛擬目錄);搜索當前ASP、 JSP、 PHP、 ASPX等腳本語言的木馬病毒樣本,提取木馬病毒規則庫信息, 根據木馬病毒規則庫信息加載木馬病毒規則庫及白名單;
2. 枚舉WEB目錄下的腳本文件,循環判斷是否包含木馬病毒規則庫內
容;
3. 如果WEB目錄下的腳本文件包含木馬病毒規則庫中的內容,則判斷 其是否包含在白名單中。如果否,則繼續判斷下一WEB目錄下的腳本文件 是否包含木馬病毒規則庫內容;
4. 若腳本文件包含在白名單中,則再次返回步驟2循環判斷;
5. 若腳本文件未包含在白名單中,則進行報警。 以WEB伺服器為WINDOWS應用平臺為例
在WEB伺服器,首先獲得WINDOWS的WEB站點目錄及虛擬目錄,啟動 掃描程序。WINDOWS 2003版本之前的作業系統中,隱含的註冊表鍵值包 含了 WEB站點目錄,査詢此鍵值即可獲得當前系統的WEB站點目錄,但不 能獲得虛擬目錄,虛擬目錄的獲得可以通過査詢IIS的ARCHIVE庫獲得。 WINDOWS 2003及之後的作業系統中,不能直接獲得註冊表,需査詢IIS 的ARCHIVE庫,以獲得所有的WEB站點目錄以及虛擬目錄信息。
提取木馬病毒規則庫信息,根據木馬病毒規則庫信息加載木馬病毒規 則庫、白名單。搜集目前的ASP、 JSP、 PHP、 ASPX等腳本語言的木馬病毒樣本,從中提取出木馬病毒規則庫信息。此木馬病毒規則庫信息沒有統一
的數據,當前根據自行搜索的約100項WEB網頁木馬病毒信息,從中提取
了相應的規則。採用的規則信息如下
1) 程序執行規則,大多數的木馬病毒都有在網頁上執行系統命令的 接口, 一般正常的網頁不會執行此類命令;
2) 調用系統組件,有的木馬病毒會調用系統組件,比如FS0、 WSCRIPT、 APPLICATION等,有的為了躲避掃描,還調用了組件對應的CLASSID直接 執行,這些組件大多正常程序不會應用;
3) 註冊表查詢,修改功能,WEB網頁木馬病毒為了能夠更深入的提升 自己的權限,往往會査詢,修改註冊表而達到目的;
4) 文件及目錄的訪問,WEB網頁木馬病毒為了能夠上傳更強的系統級 別木馬,往往會使用該功能;
5) 加密,WEB網頁木馬病毒為了避免被掃描,也可能使用ENCODE組 件或相似的功能對網頁代碼加密, 一般情形下的網頁沒有此內容。
根據上述規則信息,在WEB伺服器加載包含木馬病毒特徵的木馬病毒 規則庫及非木馬病毒文件的白名單。在WEB伺服器的掃描過程中,掃描程 序調用木馬病毒規則庫,該木馬病毒規則庫為一個正則表達式,枚舉WEB 目錄下的腳本文件,是否包含木馬病毒規則庫中內容。之後若WEB目錄下 的腳本文件包含木馬病毒規則庫中內容則査找白名單,若在白名單中未發 現此文件在其中,則認為是木馬,進行報警。
比如掃描一個木馬病毒文件,文件名叫"一句話.asp",文件內容為 <%execute (request(〃#〃))%〉啟動我的掃描程序
F: \網頁木馬項目\scanwebtrojan\Debug\scanwebtrojan. exe 在掃描過程中,掃描程序調用了木馬病毒規則庫 CheckEval=、 \bEval\s*[\ (] " Xs氺requestf 6、
該木馬病毒規則庫為一個正則表達式,因為此表達式匹配上述的內容,則 接下來査找白名單
999001869= D:\test\inc\version. inc;D:\test\admin—scanshell. asp; D:人hellcA小馬.asa; D: \\website\\ bsc—admin\\ project\\ CoolPlay\\ include\\Tools. asp
在白名單中未發現此文件在其中,則認為是木馬病毒,進行報警。報警如 下開始掃描文件D: 、hellcA—句話.asp [2008.05.14 16:39:41]192. 168. 70.85| | 文件名為D:ViellcA—句 話.asp Uniqueid為999006127評分值為6
本發明的基於WEB網頁的木馬病毒掃描方法,可應用於WINDOWS系統 平臺或LINUX平臺,根據其應用系統環境,建立相應的木馬病毒規則庫文 件,用正則方式(正則表達式)匹配當前網頁腳本中是否含有木馬病毒規 則庫內包含的木馬病毒特徵,能在WEB伺服器端,對網頁腳本文件進行掃 描,能掃描到WEB網頁木馬病毒,可在第一時間發現黑客入侵網站,不會 等造成損失之後採取彌補網站漏洞,提高了網絡安全檢測的實時性,降低 人工管理成本。
權利要求
1、一種基於WEB網頁的木馬病毒掃描方法,其特徵在於,包括以下步驟(1).獲得WEB伺服器所有WEB目錄;加載包含木馬病毒特徵的木馬病毒規則庫及非木馬病毒文件的白名單;(2).枚舉WEB目錄下的腳本文件,循環判斷是否包含木馬病毒規則庫內容;(3).如果WEB目錄下的腳本文件包含木馬病毒規則庫中的內容,則進行步驟(4);如果否,進行步驟(2);(4).若腳本文件包含在白名單中,則進行步驟(2);(5).若腳本文件未包含在白名單中,則進行報警。
2、 根據權利要求1所述的基於WEB網頁的木馬病毒掃描方法,其特 徵在於,WEB伺服器為WINDOWS作業系統並置有IIS WEB引擎。
3、 根據權利要求2所述的基於WEB網頁的木馬病毒掃描方法,其特 徵在於,通過査詢IIS的ARCHIVE庫,獲得包括WEB站點目錄以及虛擬目 錄的WEB伺服器所有WEB目錄。
4、 根據權利要求1所述的基於WEB網頁的木馬病毒掃描方法,其特 徵在於,WEB伺服器為LINUX作業系統。
全文摘要
本發明公開了一種基於WEB網頁的木馬病毒掃描方法,包括以下步驟(1)獲得WEB伺服器所有WEB目錄;加載包含木馬病毒特徵的木馬病毒規則庫及非木馬病毒文件的白名單;(2)枚舉WEB目錄下的腳本文件,循環判斷是否包含木馬病毒規則庫內容;(3)如果WEB目錄下的腳本文件包含木馬病毒規則庫中的內容,則進行步驟(4);如果否,進行步驟(2);(4)若腳本文件包含在白名單中,則進行步驟(2);(5)若腳本文件未包含在白名單中,則進行報警。本發明能在WEB伺服器端,對網頁木馬文件進行掃描,且能適用於不同的作業系統環境。
文檔編號H04L29/06GK101599947SQ20081004345
公開日2009年12月9日 申請日期2008年6月6日 優先權日2008年6月6日
發明者任海翔 申請人:盛大計算機(上海)有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀