Ancora:Web 应用的精准入侵恢复系统
密码学与安全
2026-01-05 v3
摘要
现代 Web 应用恢复面临一个关键困境。粗粒度的快照回滚会导致对合法用户的不可接受的数据丢失。而精细地移除攻击影响受限于高并发环境中的根本性挑战:难以将产生的文件和数据库修改归因于特定的攻击相关请求。我们提出了 Ancora,一个用于 Web 应用精准入侵恢复的系统,无需侵入式仪器化。Ancora 首先隔离由单个恶意请求触发的完整系统调用序列。基于此序列,Ancora 分别处理文件和数据库修改。为追踪文件变更,它构建了表明所有修改(包括来自 exploit 子进程的修改)的源文件图。为归因于数据库操作,由于连接池问题,Ancora 引入了一种新型时空锚点。该锚点使用请求的网络连接元组和活动时间窗口,以精确定位具体的数据库操作。当所有恶意文件和数据库操作被精确识别后,Ancora 执行统一的倒退和选择性重放恢复。它将系统恢复到攻击发生前的干净快照,然后选择性地仅重新应用合法操作至文件系统和数据库。这完全移除了攻击的影响,同时保留了并发的合法数据。我们在 10 个 Web 应用和 20 个基于 CVE 的攻击情景中评估了 Ancora,情景中并发连接数可达 150。实验表明,Ancora 在可管理的开销下实现了 99.9% 的恢复准确率:在最坏情况下,响应延迟增加最高 19.8%,QPS 下降最高 17.8%,恢复吞吐量为每秒 110.7 个数据库操作和每秒 27.2 个受影响文件,有效保留了合法数据。
引用
@article{arxiv.2510.07806,
title = {Ancora: Accurate Intrusion Recovery for Web Applications},
author = {Yihao Peng and Biao Ma and Hai Wan and Xibin Zhao},
journal= {arXiv preprint arXiv:2510.07806},
year = {2026}
}
备注
Submitted to IEEE-TDSC