基于近邻成分分析的WebShell特征处理算法研究
2021-08-19周爱君努尔布力肖中正
周爱君,努尔布力,艾 壮,肖中正
1.新疆大学 信息科学与工程学院,乌鲁木齐830046
2.新疆大学 网络中心,乌鲁木齐830046
随着互联网的快速发展,Web应用系统越来越多,这也进一步滋生了黑色产业。黑客通过入侵网站,在网站植入大量的广告推广页面或者其他链接,这无形中增加了网站性能风险,对用户造成使用隐患。国家互联网应急中心(National Internet Emergency Center,CNCERT)发布的《2019年上半年我国互联网网络安全态势》中指出,CNCERT监测到我国境内有2.6万个网站被恶意植入后门,近4万个网站被篡改。根据Internet Live Status 2018年1月的数据[1],全球每天大概有100 618个网站被攻击。360发布的《2017中国网站安全形势分析报告》指出360网站卫士拦截漏洞攻击中,WebShell排第二位,拦截高达21 615.1万次。由于WebShell能够实现对各种关键功能的远程访问,如执行任意命令查看和修改任意文件、提升访问权限、发送垃圾邮件等,黑客通常会通过在网站植入WebShell,达到植入广告、篡改页面、控制Web服务等目的,因此WebShell的检测及查杀就显得尤为重要。WebShell常常隐藏在正常网站文件下,针对不同的网站编写方法其检测方法存在差异。W3Techs在2020年4月的调查报告中显示,php是网站编写中最常用的语言,使用率高达78.3%。本文考虑对php编写的WebShell展开研究。
常见的WebShell检测方法主要分为静态检测和动态检测。由于动态检测是通过检测代码执行过程中的流量变化、系统指令等敏感行为特征实现WebShell检测的,且该方法系统资源占用大,检测周期长,无法实现大批量检测,甚至会对Web系统性能造成影响,本文考虑从静态检测方法展开研究。……
