基于HTTP静态压缩数据流的有害代码检测方法和装置
摘要:
本发明提供一种基于HTTP静态压缩数据流的有害代码检测方法和装置,方法包括:根据有害模式串对应的目标二进制串查询gzip压缩数据流,获取目标二进制串的首次出现位置,对该位置之后的gzip压缩数据流进行霍夫曼解码,得到第一压缩数据流;触发多模式匹配窗口滑动,以推动LZ77解压滑动窗口在第一压缩数据流上的滑动;其中,针对第一压缩数据流中的长指针,只做边界匹配,并判断临时栈是否存有位于指针所指向的参考字符串中的索引位置,若有,确定指针所在的目标位置中的索引位置并存储至临时栈中,从而实现边进行LZ77解压,边进行跳跃性的多模匹配检测,缩短了入侵或有害代码检测时间,提高了用户上网体验的速度。
0/0