[发明专利]一种结构化查询语言注入攻击检测方法和装置无效
申请号: | 200910088062.1 | 申请日: | 2009-07-01 |
公开(公告)号: | CN101594266A | 公开(公告)日: | 2009-12-02 |
发明(设计)人: | 周欣 | 申请(专利权)人: | 杭州华三通信技术有限公司 |
主分类号: | H04L12/26 | 分类号: | H04L12/26;H04L12/56;H04L29/06;G06F17/30 |
代理公司: | 北京德琦知识产权代理有限公司 | 代理人: | 谢安昆;宋志强 |
地址: | 310053浙江省杭州市高新技术产业*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 结构 查询 语言 注入 攻击 检测 方法 装置 | ||
1、一种结构化查询语言SQL注入攻击检测方法,其特征在于,建立用于记录攻击者IP地址和攻击次数的SQL注入攻击黑名单,该方法对所接收到的报文执行以下步骤:
A、对所述报文进行基于SQL注入攻击特征的检测,如果命中则执行步骤C,否则执行步骤B;
B、对所述报文进行基于SQL注入攻击行为的检测,如果命中则执行步骤C,否则转发所述报文;
C、查询SQL注入攻击黑名单中是否存在所述报文的源IP地址;如果不存在,则将所述报文的源IP地址添加到SQL注入攻击黑名单中,并设置相应的攻击次数为1,转发所述报文;如果已存在,则将相应的攻击次数加1,并判断加1后的攻击次数是否已超过了预设值,是则告警,并丢弃所述报文,否则转发所述报文。
2、如权利要求1所述的方法,其特征在于,该方法在步骤A之前进一步包括:检测所述报文是否为通过环球网WEB与数据库进行交互的报文,是则执行步骤A以及后续步骤,否则,直接转发所述报文。
3、如权利要求1所述的方法,其特征在于,对所述报文进行基于SQL注入攻击行为的检测包括:
将所述报文的统一资源定位符URL字段的内容与预先设置的敏感字符文件中的敏感字符进行匹配。
4、如权利要求1所述的方法,其特征在于,该方法进一步包括:在步骤C中,将所述报文的源IP地址添加到SQL注入攻击黑名单中,并设置相应的攻击次数为1的同时,启动一个定时器;如果在该定时器超时时,所述源IP地址对应的攻击次数仍没有超过预设值,则将所述源IP地址从SQL注入攻击黑名单中删除。
5、如权利要求1所述的方法,其特征在于,当发生告警时,该方法进一步包括:在预设的一段时间内禁止转发具有所述源IP地址的报文。
6、一种SQL注入攻击检测装置,其特征在于,该装置包括:存储模块、报文接收模块、特征检测模块、行为检测模块、统计告警模块和报文转发模块,其中,
存储模块,用于保存记录攻击者IP地址和攻击次数的SQL注入攻击黑名单;
报文接收模块,用于接收报文,并发送给特征检测模块;
特征检测模块,用于对所接收到的报文进行基于SQL注入攻击特征的检测,如果命中则将报文发送给统计告警模块,否则将报文发送给行为检测模块;
行为检测模块,用于对来自特征检测模块的报文进行基于SQL注入攻击行为的检测,如果命中则将报文发送给统计告警模块,否则将报文发送给报文转发模块;
统计告警模块,用于查询SQL注入攻击黑名单中是否存在所接收报文的源IP地址;如果不存在,则将报文的源IP地址添加到SQL注入攻击黑名单中,并设置相应的攻击次数为1,将报文发送给报文转发模块;如果已存在,则将相应的攻击次数加1,并判断加1后的攻击次数是否已超过了预设值,是则告警,并丢弃报文,否则将报文发送给报文转发模块;
报文转发模块,用于将所接收到的报文转发出去。
7、如权利要求6所述的装置,其特征在于,
所述报文接收模块,进一步用于检测所接收的报文是否为通过环球网WEB与数据库进行交互的报文,是则将报文发送给特征检测模块,否则直接将报文发送给报文转发模块。
8、如权利要求6所述的装置,其特征在于,
所述行为检测模块,用于对来自特征检测模块的报文的统一资源定位符URL字段的内容与预先设置的敏感字符文件中的敏感字符进行匹配,如果命中则将报文发送给统计告警模块,否则将报文发送给报文转发模块。
9、如权利要求6所述的装置,其特征在于,
所述统计告警模块,进一步用于在SQL注入攻击黑名单中不存在所接收报文的源IP地址时,将所述报文的源IP地址添加到SQL注入攻击黑名单中,并设置相应的攻击次数为1的同时,启动一个定时器,如果在该定时器超时时,所述源IP地址对应的攻击次数仍没有超过预设值,则将所述源IP地址从SQL注入攻击黑名单中删除。
10、如权利要求1所述的装置,其特征在于,
所述统计告警模块,进一步用于在发生告警时,向报文接收模块发送包含所述源IP地址的告警通知;
所述报文接收模块,在接收到所述告警通知后,在预设的一段时间内直接丢弃所接收的具有所述源IP地址的报文。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州华三通信技术有限公司,未经杭州华三通信技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200910088062.1/1.html,转载请声明来源钻瓜专利网。
- 上一篇:水处理添加剂制备方法
- 下一篇:锯齿接链环齿形一次拉削成型工艺及拉削装置