日韩在线一区二区三区,日本午夜一区二区三区,国产伦精品一区二区三区四区视频,欧美日韩在线观看视频一区二区三区 ,一区二区视频在线,国产精品18久久久久久首页狼,日本天堂在线观看视频,综合av一区

[發明專利]基于漏洞庫的自動化軟件漏洞驗證系統及方法在審

專利信息
申請號: 201710587095.5 申請日: 2017-07-18
公開(公告)號: CN107480531A 公開(公告)日: 2017-12-15
發明(設計)人: 達小文;吳明杰;毛俐旻;溫泉;常承偉;劉健雄 申請(專利權)人: 北京計算機技術及應用研究所
主分類號: G06F21/57 分類號: G06F21/57
代理公司: 中國兵器工業集團公司專利中心11011 代理人: 劉瑞東
地址: 100854*** 國省代碼: 北京;11
權利要求書: 查看更多 說明書: 查看更多
摘要:
搜索關鍵詞: 基于 漏洞 自動化 軟件 驗證 系統 方法
【說明書】:

技術領域

發明涉及網絡安全技術領域,具體涉及一種基于漏洞庫的自動化軟件漏洞驗證系統及方法。

背景技術

軟件漏洞主要是由于軟件開發人員編碼不嚴謹或編碼錯誤所產生。軟件漏洞為攻擊者入侵打開方便之門,對使用者造成關鍵信息泄露、財產損失等問題。為提高軟件的安全性,對漏洞進行驗證可以消除漏洞、減少漏洞危害,漏洞驗證是分析軟件中存在的缺陷并對缺陷進行確認的一種技術。在漏洞驗證方面,目前有基于漏洞掃描,滲透測試,故障注入,形式化以及模型檢測的方法等,基于軟件漏洞掃描容易產生誤報,且許多漏洞單純通過漏洞掃描,驗證的說服力不夠;基于滲透測試方法進行驗證過多依賴人工參與,效率較低;基于故障注入方法存在生成的測試用例觸發效果較差的問題;而基于形式化以及模型檢測的方法漏報率較高,且通常需要提供軟件源碼進行建模,局限性較大。

發明內容

(一)要解決的技術問題

本發明要解決的技術問題是:如何提高漏洞驗證的效率,提高驗證結果的說服力,并實現漏洞的自動化驗證。

(二)技術方案

為了解決上述技術問題,本發明提供了一種基于漏洞庫的自動化軟件漏洞驗證系統,包括目標系統掃描模塊、漏洞庫服務模塊、文本分析器和漏洞攻擊模塊,

所述目標系統掃描模塊用于采用Nessus安全掃描軟件對目標操作系統進行掃描,掃描的目標信息包括系統信息和漏洞信息,所述系統信息包括目標操作系統類型和版本信息、目標操作系統開啟的服務信息,所有目標信息使用XML格式收集和保存,作為文本分析器的輸入;

所述文本分析器用于獲取所述目標信息,對這些數據進行解析、組合,使其成為Metasploit框架能夠識別的數據;

所述漏洞庫服務模塊包含Metasploit框架和漏洞庫,所述Metasploit框架用于為文本分析器提供漏洞庫服務,同時用于根據攻擊任務對目標發起攻擊和接收攻擊響應;Metasploit框架與漏洞攻擊模塊之間采用XML-RPC協議進行交互;

所述漏洞攻擊模塊用于在接收到解析、組合后的目標信息時構建攻擊任務請求,并發送攻擊任務請求給Metasploit框架,攻擊任務請求中包含攻擊任務,攻擊任務中包含攻擊需要的目標信息以及所需要的漏洞信息。

本發明還提供了一種利用所述的系統實現的自動化軟件漏洞驗證方法,包括以下步驟:

S1、所述目標系統掃描模塊獲取目標信息

使用Nessus安全掃描軟件對目標操作系統進行掃描,收集的目標信息中,系統信息用osInf表示,osInf={S,Ver,SP,serv,servB},其中S表示目標操作系統類型,Ver為目標操作系統版本,SP為目標操作系統補丁版本,serv為目標操作系統開啟的服務列表,servB為服務標志信息,Ver為目標操作系統版本,Ver和SP組成目標操作系統版本信息,serv和servB組成目標操作系統開啟的服務信息;所述漏洞信息用vulnInf={vuln_i}表示,vuln_i有多個,所述文本分析器將系統信息和漏洞信息進行解析,將XML格式文件轉換為XML-RPC協議能夠識別的格式,組合成目標信息tarInf,tarInf=(osInf,vulnInf),發送給所述漏洞攻擊模塊;

所述漏洞攻擊模塊發送攻擊任務請求給所述漏洞庫服務模塊的Metasploit框架;

所述漏洞庫服務模塊的Metasploit框架根據目標系統掃描模塊獲取的目標信息,查找到漏洞庫中對應軟件及漏洞的攻擊腳本字段,根據攻擊腳本字段的存儲路徑執行攻擊腳本字段,并依據漏洞庫中的漏洞類型選取攻擊的類型,如果是本地漏洞,則在目標機運行Metasploit框架根據攻擊任務執行本地攻擊方式,如果是遠程漏洞,則直接在攻擊機上使用Metasploit框架根據攻擊任務執行遠程攻擊方式;

所述Metasploit框架在發起遠程攻擊后,根據攻擊機所反饋的響應信息,判斷攻擊是否成功,在攻擊成功后,Metasploit框架獲取目標操作系統的權限,進入目標操作系統并執行系統命令;對于本地執行的攻擊,所述Metasploit框架通過目標機上的監控程序監控目標軟件的運行情況,Metasploit框架在執行本地攻擊后,將攻擊機所反饋的結果與漏洞庫中預先存儲的攻擊效果相比較,若一致,則說明目標軟件存在相應漏洞,若不一致,則在攻擊過程中創建一個快照,分析差異,以確認目標軟件是否受此漏洞影響。

優選地,所述監控程序為Core Dump或CREDAL。

下載完整專利技術內容需要扣除積分,VIP會員可以免費下載。

該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京計算機技術及應用研究所,未經北京計算機技術及應用研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服

本文鏈接:http://www.szxzyx.cn/pat/books/201710587095.5/2.html,轉載請聲明來源鉆瓜專利網。

×

專利文獻下載

說明:

1、專利原文基于中國國家知識產權局專利說明書;

2、支持發明專利 、實用新型專利、外觀設計專利(升級中);

3、專利數據每周兩次同步更新,支持Adobe PDF格式;

4、內容包括專利技術的結構示意圖流程工藝圖技術構造圖

5、已全新升級為極速版,下載速度顯著提升!歡迎使用!

請您登陸后,進行下載,點擊【登陸】 【注冊】

關于我們 尋求報道 投稿須知 廣告合作 版權聲明 網站地圖 友情鏈接 企業標識 聯系我們

鉆瓜專利網在線咨詢

周一至周五 9:00-18:00

咨詢在線客服咨詢在線客服
tel code back_top
主站蜘蛛池模板: 电影91久久久| 国产91视频一区| 欧美精品国产一区| 亚洲国产欧美一区二区三区丁香婷| 精品一区电影国产| 亚洲国产精品区| 91看片片| 91久久国产露脸精品国产| 国产一二区在线| 精品一区中文字幕| 91一区二区三区在线| 亚洲高清毛片一区二区| freexxxxxxx| 国产日韩麻豆| 亚洲国产精品激情综合图片| 91久久香蕉国产日韩欧美9色| 国产视频一区二区不卡| 久久影院国产精品| 国产精品一区一区三区| 国产97在线看| 日韩久久影院| 欧美视频1区| 国产一区二区三区影院| 欧美精品粉嫩高潮一区二区| 国产精品高潮呻吟三区四区| 国产精品三级久久久久久电影| 午夜看片网址| 一区二区在线国产| 欧美日韩一区二区三区免费| 国产精品日韩精品欧美精品| 性色av色香蕉一区二区| 亚洲欧美一区二区三区1000| 91黄在线看| 国模精品免费看久久久| 欧美日韩三区二区| 片毛片免费看| 国产精品videossex国产高清| 国产欧美精品一区二区三区-老狼| 99久久免费精品国产男女性高好| 国产日产精品一区二区| 国产一区在线视频观看| 91精品免费观看| 国产二区免费视频| 国产精品一区在线观看你懂的 | 国产日韩一二三区| 国产精品影音先锋| 国产人成看黄久久久久久久久| 久久综合国产精品| 亚洲国产aⅴ精品一区二区16| 久久99精品国产| 亚洲乱玛2021| 国产69精品久久99不卡免费版| 国产麻豆一区二区三区精品| 国产精品欧美久久| 亚洲va久久久噜噜噜久久0| 色午夜影院| 国产精品免费一视频区二区三区 | 色噜噜狠狠狠狠色综合久| 午夜看片网站| 国产精品美女一区二区视频| 欧美精品粉嫩高潮一区二区| 亚洲一二区在线观看| 久久国产精品免费视频| 国产精品电影一区| 草逼视频网站| 中文字幕欧美另类精品亚洲| 久久精品亚洲精品国产欧美| 久久综合久久自在自线精品自| 国产精品第157页| 亚洲欧美国产中文字幕| 国产www亚洲а∨天堂| 日韩中文字幕亚洲精品欧美| 国产精品欧美久久| 国产精品二区一区二区aⅴ| 精品国产区一区二| 国产一区免费播放| 狠狠色噜狠狠狠狠| 国产一区二区日韩| 精品国产乱码久久久久久久 | 大bbw大bbw巨大bbb| 国产精品视频一区二区在线观看 | 91九色精品|