发明公开
- 专利标题: 一种基于代理模式的被动式漏洞扫描方法及系统
-
申请号: CN202410378746.X申请日: 2024-03-29
-
公开(公告)号: CN118573390A公开(公告)日: 2024-08-30
- 发明人: 孟雷子 , 缪思薇 , 王智慧 , 汪洋 , 曹晓盼 , 方帅 , 张庚 , 严敏辉 , 王杰 , 左海峰 , 芮婷 , 贾玲 , 晁竟健 , 高睿 , 刘恒 , 王昊 , 史小勇 , 梁松 , 李宇曜 , 张梦迪 , 余刚刚 , 刘琼 , 刘泽宇 , 张佳宏
- 申请人: 中国电力科学研究院有限公司
- 申请人地址: 北京市海淀区清河小营东路15号
- 专利权人: 中国电力科学研究院有限公司
- 当前专利权人: 中国电力科学研究院有限公司
- 当前专利权人地址: 北京市海淀区清河小营东路15号
- 代理机构: 北京中巡通大知识产权代理有限公司
- 代理商 郭瑶
- 主分类号: H04L9/40
- IPC分类号: H04L9/40 ; H04L67/02 ; H04L67/56 ; G06F21/57
摘要:
本发明公开了一种基于代理模式的被动式漏洞扫描方法及系统,属于软件安全漏洞扫描领域。该被动式漏洞扫描方法核心思想是扫描器端建立一个HTTP/HTTPS代理模块,监听浏览器客户端发送过来的所有HTTP流量,把所有的请求数据包按照先后顺序保存进队列管理模块中,漏洞扫描模块从队列管理模块中获取HTTP请求数据,结合数据通信模块进行分析,然后进行漏洞挖掘。因此,本发明提出的被动式漏洞扫描方法,不采用爬虫功能获取网站的相关URL资源,而是通过HTTP/HTTPS代理模块操作的方式,不仅能够获得到应用系统完整的URL资源及参数,还能获取客户端请求的HTTP头和数据信息,为后续精准的漏洞挖掘提供了可能。