- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一种基于污点分析的文件型软件漏洞发现方法.pdf
小型微型计算机系统 2012年1月第1期
JournalofChinese V01.33No.12012
ComputerSystems
一种基于污点分析的文件型软件漏洞发现方法
刘智,张小松
(电子科技大学计算机科学与工程学院,成都611731)
E—mail:cowliucd@gmail.tom
摘要:基于黑盒测试思想的Fuzzing是漏洞分析的主要方法,但效率较低且不能分析未知格式.基于污点分析,提出一种针对
文件型软件的漏洞发现新方法.利用污点分析寻找输入中能导致执行流到达脆弱点的字节,再改变这些字节产生新输入;同时
根据污点信息产生特征码.利用插桩工具实现了原型系统,对三个真实漏洞进行了测试.实验结果表明该方法能有效发现漏洞,
生成的测试用例远小于Fuzzing,且不依赖输入格式;特征码的误报率漏报率均较低.
关键词:漏洞;污点分析;插桩;依赖性分析;特征码
中图分类号:TP311 文献标识码:A 文章编号:1000-1220(2012)014)042-07
New of for BasedonTaint
ApproachVulnerabilityFindingFile-readingApplications Analysis
UU
Zhi。ZHANGXiao-song
Scienceand
ofComputerScienceEngineering-UniversityofElectronic TechnologyofChina-Chengdu611731,China)
(Department
based isthe of itis ineffectiveandcannot
Abstract:Black—box vulnerability,butquite analyze
fuzzingmajortechniquediscovering
unknown taint anewmethodof at
vulnerabilitytargetedfile-reading
inputformats.Usinganalysis。wepropose discovering applica·
tions.Itlocates in thatdirectexecutiontovulnerable willbemutatedto newtest
bytesinput points,which generate cases;signatures
withinstrumentationandevaluatedthree
ale via information.Wea tools
implemented system
generatedvulnerability proof-of-concept
real—world resultsshowour isableto findvulnerabilitieswithmuchfewertest
vulnerabilities.Experimentapproach effectively cases,
of havelowfals
文档评论(0)