[發(fā)明專利]基于漏洞庫的自動(dòng)化軟件漏洞驗(yàn)證系統(tǒng)及方法在審
| 申請(qǐng)?zhí)枺?/td> | 201710587095.5 | 申請(qǐng)日: | 2017-07-18 |
| 公開(公告)號(hào): | CN107480531A | 公開(公告)日: | 2017-12-15 |
| 發(fā)明(設(shè)計(jì))人: | 達(dá)小文;吳明杰;毛俐旻;溫泉;常承偉;劉健雄 | 申請(qǐng)(專利權(quán))人: | 北京計(jì)算機(jī)技術(shù)及應(yīng)用研究所 |
| 主分類號(hào): | G06F21/57 | 分類號(hào): | G06F21/57 |
| 代理公司: | 中國兵器工業(yè)集團(tuán)公司專利中心11011 | 代理人: | 劉瑞東 |
| 地址: | 100854*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 漏洞 自動(dòng)化 軟件 驗(yàn)證 系統(tǒng) 方法 | ||
1.一種基于漏洞庫的自動(dòng)化軟件漏洞驗(yàn)證系統(tǒng),其特征在于,包括目標(biāo)系統(tǒng)掃描模塊、漏洞庫服務(wù)模塊、文本分析器和漏洞攻擊模塊,
所述目標(biāo)系統(tǒng)掃描模塊用于采用Nessus安全掃描軟件對(duì)目標(biāo)操作系統(tǒng)進(jìn)行掃描,掃描的目標(biāo)信息包括系統(tǒng)信息和漏洞信息,所述系統(tǒng)信息包括目標(biāo)操作系統(tǒng)類型和版本信息、目標(biāo)操作系統(tǒng)開啟的服務(wù)信息,所有目標(biāo)信息使用XML格式收集和保存,作為文本分析器的輸入;
所述文本分析器用于獲取所述目標(biāo)信息,對(duì)這些數(shù)據(jù)進(jìn)行解析、組合,使其成為Metasploit框架能夠識(shí)別的數(shù)據(jù);
所述漏洞庫服務(wù)模塊包含Metasploit框架和漏洞庫,所述Metasploit框架用于為文本分析器提供漏洞庫服務(wù),同時(shí)用于根據(jù)攻擊任務(wù)對(duì)目標(biāo)發(fā)起攻擊和接收攻擊響應(yīng);Metasploit框架與漏洞攻擊模塊之間采用XML-RPC協(xié)議進(jìn)行交互;
所述漏洞攻擊模塊用于在接收到解析、組合后的目標(biāo)信息時(shí)構(gòu)建攻擊任務(wù)請(qǐng)求,并發(fā)送攻擊任務(wù)請(qǐng)求給Metasploit框架,攻擊任務(wù)請(qǐng)求中包含攻擊任務(wù),攻擊任務(wù)中包含攻擊需要的目標(biāo)信息以及所需要的漏洞信息。
2.一種利用權(quán)利要求1所述的系統(tǒng)實(shí)現(xiàn)的自動(dòng)化軟件漏洞驗(yàn)證方法,其特征在于,包括以下步驟:
S1、所述目標(biāo)系統(tǒng)掃描模塊獲取目標(biāo)信息
使用Nessus安全掃描軟件對(duì)目標(biāo)操作系統(tǒng)進(jìn)行掃描,收集的目標(biāo)信息中,系統(tǒng)信息用osInf表示,osInf={S,Ver,SP,serv,servB},其中S表示目標(biāo)操作系統(tǒng)類型,Ver為目標(biāo)操作系統(tǒng)版本,SP為目標(biāo)操作系統(tǒng)補(bǔ)丁版本,serv為目標(biāo)操作系統(tǒng)開啟的服務(wù)列表,servB為服務(wù)標(biāo)志信息,Ver為目標(biāo)操作系統(tǒng)版本,Ver和SP組成目標(biāo)操作系統(tǒng)版本信息,serv和servB組成目標(biāo)操作系統(tǒng)開啟的服務(wù)信息;所述漏洞信息用vulnInf={vuln_i}表示,vuln_i有多個(gè),所述文本分析器將系統(tǒng)信息和漏洞信息進(jìn)行解析,將XML格式文件轉(zhuǎn)換為XML-RPC協(xié)議能夠識(shí)別的格式,組合成目標(biāo)信息tarInf,tarInf=(osInf,vulnInf),發(fā)送給所述漏洞攻擊模塊;
所述漏洞攻擊模塊發(fā)送攻擊任務(wù)請(qǐng)求給所述漏洞庫服務(wù)模塊的Metasploit框架;
所述漏洞庫服務(wù)模塊的Metasploit框架根據(jù)目標(biāo)系統(tǒng)掃描模塊獲取的目標(biāo)信息,查找到漏洞庫中對(duì)應(yīng)軟件及漏洞的攻擊腳本字段,根據(jù)攻擊腳本字段的存儲(chǔ)路徑執(zhí)行攻擊腳本字段,并依據(jù)漏洞庫中的漏洞類型選取攻擊的類型,如果是本地漏洞,則在目標(biāo)機(jī)運(yùn)行Metasploit框架根據(jù)攻擊任務(wù)執(zhí)行本地攻擊方式,如果是遠(yuǎn)程漏洞,則直接在攻擊機(jī)上使用Metasploit框架根據(jù)攻擊任務(wù)執(zhí)行遠(yuǎn)程攻擊方式;
所述Metasploit框架在發(fā)起遠(yuǎn)程攻擊后,根據(jù)攻擊機(jī)所反饋的響應(yīng)信息,判斷攻擊是否成功,在攻擊成功后,Metasploit框架獲取目標(biāo)操作系統(tǒng)的權(quán)限,進(jìn)入目標(biāo)操作系統(tǒng)并執(zhí)行系統(tǒng)命令;對(duì)于本地執(zhí)行的攻擊,所述Metasploit框架通過目標(biāo)機(jī)上的監(jiān)控程序監(jiān)控目標(biāo)軟件的運(yùn)行情況,Metasploit框架在執(zhí)行本地攻擊后,將攻擊機(jī)所反饋的結(jié)果與漏洞庫中預(yù)先存儲(chǔ)的攻擊效果相比較,若一致,則說明目標(biāo)軟件存在相應(yīng)漏洞,若不一致,則在攻擊過程中創(chuàng)建一個(gè)快照,分析差異,以確認(rèn)目標(biāo)軟件是否受此漏洞影響。
3.如權(quán)利要求2所述的方法,其特征在于,所述監(jiān)控程序?yàn)镃ore Dump或CREDAL。
4.如權(quán)利要求2所述的方法,其特征在于,所述漏洞庫中存儲(chǔ)的漏洞信息來源包括互聯(lián)網(wǎng)上獲取的漏洞數(shù)據(jù)。
5.如權(quán)利要求4所述的方法,其特征在于,所述互聯(lián)網(wǎng)上獲取的漏洞數(shù)據(jù)是通過構(gòu)建爬蟲獲取互聯(lián)網(wǎng)上的最新漏洞信息,所述互聯(lián)網(wǎng)包括漏洞網(wǎng)站CVE、NVD和Exploit-DB。
6.如權(quán)利要求2所述的方法,其特征在于,所述漏洞庫中的漏洞信息包括影響軟件、版本、漏洞類型、攻擊腳本、攻擊效果,由影響軟件及其版本號(hào)用于確定使用的攻擊腳本,漏洞類型用于確定是遠(yuǎn)程漏洞還是本地漏洞,確定漏洞驗(yàn)證的攻擊方式,攻擊效果用于對(duì)發(fā)起攻擊后對(duì)目標(biāo)產(chǎn)生的影響進(jìn)行判斷,攻擊腳本字段實(shí)際存儲(chǔ)的是攻擊腳本所在路徑,在實(shí)際執(zhí)行攻擊腳本時(shí),通過查找該路徑可獲取對(duì)應(yīng)攻擊腳本。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京計(jì)算機(jī)技術(shù)及應(yīng)用研究所,未經(jīng)北京計(jì)算機(jī)技術(shù)及應(yīng)用研究所許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710587095.5/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 網(wǎng)站漏洞告警方法及裝置
- 網(wǎng)站漏洞審核方法及裝置
- 漏洞檢測方法及裝置、信息交互方法及設(shè)備
- 一種基于漏洞關(guān)聯(lián)分布模型的漏洞發(fā)現(xiàn)方法
- 漏洞庫構(gòu)建方法、裝置、漏洞庫及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 漏洞快速感知、定位及驗(yàn)證的方法與系統(tǒng)
- 一種基于Oval的漏洞掃描修復(fù)系統(tǒng)及方法
- 一種漏洞驗(yàn)證的方法及電子設(shè)備
- 一種漏洞防護(hù)方法、裝置及電子設(shè)備
- 漏洞數(shù)據(jù)的比較方法、裝置、電子設(shè)備以及存儲(chǔ)介質(zhì)
- 自動(dòng)化設(shè)備和自動(dòng)化系統(tǒng)
- 一種基于流程驅(qū)動(dòng)的測試自動(dòng)化方法以及測試自動(dòng)化系統(tǒng)
- 用于工業(yè)自動(dòng)化設(shè)備認(rèn)識(shí)的系統(tǒng)和方法
- 實(shí)現(xiàn)過程自動(dòng)化服務(wù)的標(biāo)準(zhǔn)化設(shè)計(jì)方法學(xué)的自動(dòng)化系統(tǒng)
- 一種日產(chǎn)50萬安時(shí)勻漿自動(dòng)化系統(tǒng)
- 一種自動(dòng)化肥料生產(chǎn)系統(tǒng)
- 一種電氣自動(dòng)化設(shè)備自動(dòng)檢測系統(tǒng)及檢測方法
- 用于自動(dòng)化應(yīng)用的抽象層
- 一種基于虛擬化架構(gòu)的自動(dòng)化系統(tǒng)功能驗(yàn)證方法
- 自動(dòng)化測試框架自動(dòng)測試的實(shí)現(xiàn)技術(shù)
- 一種基于應(yīng)用軟件散布的軟件授權(quán)與保護(hù)方法及系統(tǒng)
- 一種用于航空機(jī)載設(shè)備的軟件在線加載系統(tǒng)及方法
- 軟件構(gòu)建方法、軟件構(gòu)建裝置和軟件構(gòu)建系統(tǒng)
- 惡意軟件檢測方法及裝置
- 一種基于軟件基因的軟件同源性分析方法和裝置
- 軟件引入系統(tǒng)、軟件引入方法及存儲(chǔ)介質(zhì)
- 軟件驗(yàn)證裝置、軟件驗(yàn)證方法以及軟件驗(yàn)證程序
- 使用靜態(tài)和動(dòng)態(tài)惡意軟件分析來擴(kuò)展惡意軟件的動(dòng)態(tài)檢測
- 一種工業(yè)控制軟件構(gòu)建方法和軟件構(gòu)建系統(tǒng)
- 可替換游戲軟件與測驗(yàn)軟件的裝置與方法





