混合式漏洞挖掘研究进展.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
混合式漏洞挖掘研究进展 赵磊 武汉大学网络安全学院 万方数据 软件漏洞和漏洞利用 • 软件漏洞是诸多安全事件的源头,漏洞利用是主要的 网络攻击手段 万方数据 软件漏洞和漏洞利用 • 《计算机安全技术规划研究》 • 1972年10月 • James P. Anderson为美空军撰写 • “函数的代码没有正确检查源地址和目 的地址,允许用户覆盖部分系统数据。 这可能被用来向系统中注入代码,从而 使用户获得系统的控制权” • 理论与现实的差距 万方数据 围绕漏洞的网络攻防 • 漏洞挖掘与分析、针对漏洞的攻击检测、抑制和防护,是过去二十 年信息系统安全领域的热点和难点 万方数据 漏洞挖掘、诊断及利用 • 严重依赖专家 • 人工是漏洞分析最宝贵的资源 • Fuzz发现的漏洞比例37% • 人工审计发现的比例54.2% (来源:Google Zero Project报告) • 漏洞分析的自动化与智能化需求? 万方数据 自动化、智能化网络攻防 • DARPA自动化网络攻防CGC • 自动化漏洞挖掘 • 自动化漏洞利用 • 自动化攻击抑制 • 自动化漏洞修复 万方数据 自动化、智能化网络攻防 • 以漏洞为中心的网络攻防关键技术 • 模糊测试 • 符号执行 • 动态污点分析 万方数据 以Fuzzing为代表的动态分析 Everyone is doing fuzzing • 自2014年, 超过60 top-tier papers (Security Top 4 + SE Top 4) • 涌现出多个好用的工具 • AFL • HongFuzz 8 万方数据 Fuzzing • 1989年Barton Miller在威斯康星大学提出 • 主要原理 • 随机生成大量测试用例 • 畸形用例 • 监控被测程序的行为,检测Crash • 工业界应用最广、贡献最大的安全测试方法 • 缓冲区溢出、跨站点脚本,格式漏洞、SQL 注入 万方数据 Grey-box Fuzzing • 关键: 遍历尽可能多的程序状态 10 万方数据 Grey-box Fuzzing • 难以遍历解空间小的状态 万方数据 符号执行 • 1

文档评论(0)

经管专家 + 关注
实名认证
服务提供商

初级会计持证人

专注于经营管理类文案的拟写、润色等,本人已有10余年相关工作经验,具有扎实的文案功底,尤善于各种框架类PPT文案,并收集有数百万份各层级、各领域规范类文件。欢迎大家咨询!

版权声明书
用户编号:6055234005000000
领域认证该用户于2023年12月17日上传了初级会计

1亿VIP精品文档

相关文档