[发明专利]一种拦截网页攻击的方法、装置和客户端设备有效
| 申请号: | 201210335554.8 | 申请日: | 2012-09-11 |
| 公开(公告)号: | CN102916937A | 公开(公告)日: | 2013-02-06 |
| 发明(设计)人: | 宋申雷;刘起;肖鹏 | 申请(专利权)人: | 北京奇虎科技有限公司;奇智软件(北京)有限公司 |
| 主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/08 |
| 代理公司: | 北京润泽恒知识产权代理有限公司 11319 | 代理人: | 苏培华 |
| 地址: | 100088 北京市西城区新*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 拦截 网页 攻击 方法 装置 客户端 设备 | ||
1.一种拦截网页攻击的方法,包括:
获取浏览器执行进程的程序;
检测所述浏览器执行进程的程序是否为命令行程序;
当所述浏览器执行进程的程序为命令行程序时,获取所述命令行程序运行的命令行参数;
对所述命令行程序的命令行参数进行分析,检测所述命令行程序是否存在恶意命令行参数;
当所述命令行程序存在恶意命令行参数时,阻止所述进程的执行。
2.根据权利要求1所述的方法,所述获取浏览器执行进程的程序,包括:
获取浏览器执行进程的应用程序接口,通过所述应用程序接口获取浏览器执行进程的程序。
3.根据权利要求1所述的方法,所述检测所述浏览器执行进程的程序是否为命令行程序,包括:
获取所述浏览器执行进程的程序名称;
判断所述浏览器执行进程的程序名称是否为预设的命令行程序的程序名称,若是,则判定所述浏览器执行进程的程序为命令行程序。
4.根据权利要求3所述的方法,所述获取所述浏览器执行进程的程序名称,包括:
监控与所述浏览器执行进程相关的CreateProcessInternalW函数;
通过获取所述CreateProcessInternalW函数所执行的lpApplicationName参数,获取所述浏览器执行进程的程序名称。
5.根据权利要求3所述的方法,所述预设的命令行程序为以下任意一种:
脚本语言解释器Wscript.exe、动态链接库注册程序Regsvr32.exe、系统命令行解释程序cmd.exe、文件执行程序rundll32.exe dll、脚本语言解释器cscript.exe、文件执行程序mshta.exe hta和定时执行程序at.exe。
6.根据权利要求5所述的方法,
所述预设的命令行程序包括存在递归调用的命令行程序和不存在递归调用的命令行程序两类;
所述存在递归调用的命令行程序包括:系统命令行解释程序cmd.exe和定时执行程序at.exe;
所述不存在递归调用的命令行程序包括:脚本语言解释器Wscript.exe、动态链接库注册程序Regsvr32.exe、文件执行程序rundll32.exe dll、脚本语言解释器cscript.exe和文件执行程序mshta.exe hta。
7.根据权利要求1或6所述的方法,当所述命令行程序为不存在递归调用的命令行程序时,所述获取所述命令行程序运行的命令行参数,包括:
通过CommandLineToArgvW函数获取命令行程序运行的命令行参数。
8.根据权利要求1或6所述的方法,当所述命令行程序为不存在递归调用的命令行程序时,所述对所述命令行程序的命令行参数进行分析,检测所述命令行程序是否存在恶意命令行参数,包括:
遍历所述命令行程序的命令行参数,利用GetLongPathNameW函数检测所述命令行参数,获取执行所述命令行程序的文件路径;
如果获取到完整的文件路径,则确定所述命令行程序存在恶意命令行参数。
9.根据权利要求1或6所述的方法,当所述命令行程序为存在递归调用的命令行程序时,所述获取所述命令行程序运行的命令行参数,包括:
根据所述命令行程序中的分隔字符获取命令行程序运行的命令行参数。
10.根据权利要求9所述的方法,所述分隔字符包括:空格字符、引号字符、“&”字符和“|”字符。
11.根据权利要求1或6所述的方法,当所述命令行程序为存在递归调用的命令行程序时,所述对所述命令行程序的命令行参数进行分析,检测所述命令行程序是否存在恶意命令行参数,包括:
遍历所述命令行程序的命令行参数,利用GetLongPathNameW函数检测所述命令行参数,获取执行所述命令行程序的文件路径;
如果获取到完整的文件路径,则确定所述命令行程序存在恶意命令行参数;
如果不能获取到完整的文件路径,则判断所述命令行参数中是否包括用于标识该命令行程序的字符,若是,则确定所述命令行程序存在恶意命令行参数。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京奇虎科技有限公司;奇智软件(北京)有限公司,未经北京奇虎科技有限公司;奇智软件(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210335554.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:协议解析的方法和装置
- 下一篇:一种洗发凝胶





