- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
http:∥www.jsjkx.corn
结合模糊测试和动态分析的内存安全漏洞检测
马莺姿陈哲殷家乐毛瑞琪
南京航空航天大学计算机科学与技术学院南京211100
163.com)
摘要c语言因其在运行速度及内存控制方面的优势而被广泛应用于系统软件和嵌入式软件的开发。指针的强大功能使得
它可以直接对内存进行操作,然而C语言并未提供对内存安全性的检测,这就使得指针的使用会导致内存泄露、缓冲区溢出、
多次释放等内存错误,有时这些错误还会造成系统崩溃或内部数据破坏等的致命伤害。当前已存在多种能够对c程序进行内
存安全漏洞检测的技术。其中动态分析技术通过插桩源代码来实现对C程序的运行时内存安全检测,但是只有当程序执行到
错误所在路径时才能发现错误,因此它依赖于程序的输入;而模糊测试是一种通过向程序提供输入并监视程序运行结果来发现
软件漏洞的方法,但是无法检测出没有导致程序崩溃的内存安全性错误,也无法提供错误所在位置等详细信息。除此之外,由
于c语言的语法比较复杂,在对一些大型复杂项目进行分析时,动态分析工具经常无法正确处理一些不常见的特定结构,导致
插桩失败或者插桩后的程序无法被正确编译。针对上述问题,通过将动态分析技术与模糊测试技术结合,并对已有方法进行改
进后,提出了一种能够对包含特定结构的c程序进行内存安全检测的方法。文中进行了可靠性和性能的实验,结果表明,在增
加对C语言中特定结构的处理方法之后,能对包含C语言中特定结构的程序进行内存安全检测,并且结合模糊测试技术后具
有更强的漏洞检测能力。
关键词:内存安全;源代码插桩;动态分析;模糊测试;内存错误
中图分类号TP311
Detectionand
MemorySecurityVulnerabilityCombiningFuzzyTestingDynamicAnalysis
MAZhe,YINJialeandMAO
Yingzi,CHENRuiqi
ofScienceandofAeronauticsand
CollegeComputer211100,China
Technology,NanjingUniversityAstronautics,Nanjing
AbstractCisusedintheofsoftwareandembeddedsoftwareduetoitsand
languagewidelydevelopmentsystemhighspeedpre—
cisecontrolofisoneofthemostofmakesit
memorythroughpointers,andpopularprogramminglanguages.The
powerpointers
toondoesnotdetectionofmakestheuseof
possibleoperatedirectly
memory.However,Cprovidememorysecurity,whichpoin-
terscan1cadtoerrors1ikeleaks,bufferreleases,and
memorysometimestheseerrorsc
专注于经营管理类文案的拟写、润色等,本人已有10余年相关工作经验,具有扎实的文案功底,尤善于各种框架类PPT文案,并收集有数百万份各层级、各领域规范类文件。欢迎大家咨询!
文档评论(0)