[發(fā)明專利]一種安卓設(shè)備滲透測(cè)試系統(tǒng)及其自動(dòng)化滲透測(cè)試方法有效
| 申請(qǐng)?zhí)枺?/td> | 201710764166.4 | 申請(qǐng)日: | 2017-08-30 |
| 公開(公告)號(hào): | CN107392033B | 公開(公告)日: | 2019-12-31 |
| 發(fā)明(設(shè)計(jì))人: | 丁瑩;范淵;張?jiān)旅?/a> | 申請(qǐng)(專利權(quán))人: | 杭州安恒信息技術(shù)股份有限公司 |
| 主分類號(hào): | G06F21/57 | 分類號(hào): | G06F21/57 |
| 代理公司: | 33212 杭州中成專利事務(wù)所有限公司 | 代理人: | 周世駿 |
| 地址: | 310051 浙江省*** | 國(guó)省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 設(shè)備 滲透 測(cè)試 系統(tǒng) 及其 自動(dòng)化 方法 | ||
1.一種安卓設(shè)備滲透測(cè)試系統(tǒng),其特征在于,包括信息識(shí)別及處理模塊、安卓漏洞識(shí)別模塊、后臺(tái)數(shù)據(jù)分析模塊和前端效果展示模塊;
所述信息識(shí)別及處理模塊用于定時(shí)收集采樣最新安卓漏洞,分析出ID、漏洞類別、漏洞名稱、漏洞等級(jí)、漏洞描述、最佳修復(fù)方案、檢測(cè)方案及用戶操作建議字段;通過ID去重插入后臺(tái)數(shù)據(jù)庫表,并生成對(duì)應(yīng)的掃描規(guī)則java文件;
所述安卓漏洞識(shí)別模塊用于將安卓設(shè)備的本地漏洞檢測(cè)結(jié)果回傳給服務(wù)器;
所述后臺(tái)數(shù)據(jù)分析模塊用于接收安卓設(shè)備應(yīng)用程序回傳文件,解析該安卓設(shè)備應(yīng)用程序回傳文件對(duì)應(yīng)的關(guān)鍵字,并從后臺(tái)數(shù)據(jù)庫表抽取出漏洞對(duì)應(yīng)的漏洞描述、修復(fù)方案及漏洞評(píng)分信息,輸出分析結(jié)果;分析結(jié)果包含漏洞ID、漏洞危害等級(jí)、漏洞影響范圍、漏洞影響、漏洞修復(fù)方案、漏洞安全建議、漏洞高中低危分布、漏洞個(gè)數(shù)以及對(duì)應(yīng)安卓設(shè)備總體評(píng)分信息;
所述前端效果展示模塊用于對(duì)后臺(tái)數(shù)據(jù)分析模塊的分析結(jié)果進(jìn)行信息處理后展示:將后臺(tái)數(shù)據(jù)分析模塊的分析結(jié)果,包括漏洞ID、漏洞危害登記、漏洞影響范圍、漏洞影響、漏洞修復(fù)方案、漏洞安全建議、漏洞高中低危分布、漏洞個(gè)數(shù)以及對(duì)應(yīng)安卓設(shè)備總體評(píng)分信息,進(jìn)行歸納和整理后輸出為文本或網(wǎng)頁形式;展示的內(nèi)容包括:設(shè)備漏洞個(gè)數(shù)、設(shè)備評(píng)分、安全建議,并能夠點(diǎn)擊查看漏洞詳情。
2.根據(jù)權(quán)利要求1所述的一種安卓設(shè)備滲透測(cè)試系統(tǒng),其特征在于,所述前端效果展示模塊,在電腦端以web頁面展示后臺(tái)數(shù)據(jù)分析模塊的分析結(jié)果,在手機(jī)端以HTML5頁面展示后臺(tái)數(shù)據(jù)分析模塊的分析結(jié)果。
3.根據(jù)權(quán)利要求1所述的一種安卓設(shè)備滲透測(cè)試系統(tǒng),其特征在于,所述數(shù)據(jù)庫采用MYSQL數(shù)據(jù)庫。
4.基于權(quán)利要求1所述的安卓設(shè)備滲透測(cè)試系統(tǒng)的自動(dòng)化滲透測(cè)試方法,其特征在于,具體包括下述步驟:
步驟一:在機(jī)器上安裝安卓設(shè)備滲透測(cè)試系統(tǒng)后,打開usb調(diào)試,將需要掃描的安卓設(shè)備通過數(shù)據(jù)線連接到機(jī)器上;
步驟二:安卓設(shè)備滲透測(cè)試系統(tǒng)能自動(dòng)安裝漏洞掃描安卓應(yīng)用程序,收集需要掃描的安卓設(shè)備的漏洞信息,回傳給安卓設(shè)備滲透測(cè)試系統(tǒng)的服務(wù)器處理,服務(wù)器從后臺(tái)數(shù)據(jù)庫抽取漏洞對(duì)應(yīng)描述、修復(fù)方案及漏洞評(píng)分?jǐn)?shù)據(jù),匹配漏洞并返回分析結(jié)果;分析結(jié)果包含漏洞ID、漏洞危害等級(jí)、漏洞影響范圍、漏洞影響、漏洞修復(fù)方案、漏洞安全建議、漏洞高中低危分布、漏洞個(gè)數(shù)以及對(duì)應(yīng)安卓設(shè)備總體評(píng)分信息;
安卓設(shè)備滲透測(cè)試系統(tǒng)對(duì)安卓設(shè)備的漏洞檢測(cè)項(xiàng)包括:人機(jī)環(huán)境檢查、短信偽造漏洞、遠(yuǎn)程代碼執(zhí)行漏洞、中間人信息偽造漏洞、中間人輸入驗(yàn)證漏洞、多媒體文件序列化漏洞、設(shè)備管理器漏洞、通話記錄越權(quán)漏洞、廣播繞過漏洞、藍(lán)牙Pin碼遠(yuǎn)程命令執(zhí)行漏洞、拒絕服務(wù)、解鎖密碼繞過漏洞、解鎖密碼篡改漏洞、攝像頭提權(quán)漏洞、輸入法驅(qū)動(dòng)信息泄露、監(jiān)聽器提權(quán)漏洞、消息推送SQL注入漏洞、內(nèi)存管理資源耗盡漏洞、畸形字體循環(huán)重啟漏洞、聯(lián)系人越權(quán)創(chuàng)建漏洞、藍(lán)牙命令注入漏洞、交叉簽名拒絕服務(wù)漏洞、廣播組件權(quán)限繞過漏洞、身份驗(yàn)證秘鑰泄露漏洞、啟動(dòng)組件提權(quán)漏洞、三星消息模塊代碼執(zhí)行漏洞、華為Wifi拒絕服務(wù)漏洞、應(yīng)用存在廣告代碼、組件對(duì)外開放漏洞、瀏覽器地址欄欺騙漏洞、郵箱開放重定向漏洞、閱讀器代碼執(zhí)行漏洞、應(yīng)用證書校驗(yàn)漏洞;
安卓設(shè)備滲透測(cè)試系統(tǒng)對(duì)安卓設(shè)備的漏洞檢測(cè)項(xiàng)能在該滲透測(cè)試系統(tǒng)后臺(tái)自動(dòng)收集網(wǎng)絡(luò)上最新的漏洞數(shù)據(jù),解析并實(shí)時(shí)更新該滲透測(cè)試系統(tǒng)的后臺(tái)數(shù)據(jù)庫;
步驟三:安卓設(shè)備滲透測(cè)試系統(tǒng)的數(shù)據(jù)分析模塊輸出:漏洞ID、漏洞危害等級(jí)、漏洞影響范圍、漏洞影響、漏洞修復(fù)方案、漏洞安全建議、漏洞高中低危分布、漏洞個(gè)數(shù)以及對(duì)應(yīng)安卓設(shè)備總體評(píng)分信息;
步驟四:安卓設(shè)備滲透測(cè)試系統(tǒng)漏洞掃描分析結(jié)果分別在安卓設(shè)備應(yīng)用程序上和機(jī)器連接顯示器的網(wǎng)頁上展示,得到該滲透測(cè)試系統(tǒng)漏洞掃描分析結(jié)果展示后,能選擇自動(dòng)卸載安裝在安卓設(shè)備上的應(yīng)用程序。
5.根據(jù)權(quán)利要求4所述的自動(dòng)化滲透測(cè)試方法,其特征在于,所述安卓設(shè)備滲透測(cè)試系統(tǒng)無需待掃描的安卓設(shè)備的root權(quán)限。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于杭州安恒信息技術(shù)股份有限公司,未經(jīng)杭州安恒信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710764166.4/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 傳感設(shè)備、檢索設(shè)備和中繼設(shè)備
- 簽名設(shè)備、檢驗(yàn)設(shè)備、驗(yàn)證設(shè)備、加密設(shè)備及解密設(shè)備
- 色彩調(diào)整設(shè)備、顯示設(shè)備、打印設(shè)備、圖像處理設(shè)備
- 驅(qū)動(dòng)設(shè)備、定影設(shè)備和成像設(shè)備
- 發(fā)送設(shè)備、中繼設(shè)備和接收設(shè)備
- 定點(diǎn)設(shè)備、接口設(shè)備和顯示設(shè)備
- 傳輸設(shè)備、DP源設(shè)備、接收設(shè)備以及DP接受設(shè)備
- 設(shè)備綁定方法、設(shè)備、終端設(shè)備以及網(wǎng)絡(luò)側(cè)設(shè)備
- 設(shè)備、主設(shè)備及從設(shè)備
- 設(shè)備向設(shè)備轉(zhuǎn)發(fā)
- 軟件測(cè)試系統(tǒng)及測(cè)試方法
- 自動(dòng)化測(cè)試方法和裝置
- 一種應(yīng)用于視頻點(diǎn)播系統(tǒng)的測(cè)試裝置及測(cè)試方法
- Android設(shè)備的測(cè)試方法及系統(tǒng)
- 一種工廠測(cè)試方法、系統(tǒng)、測(cè)試終端及被測(cè)試終端
- 一種軟件測(cè)試的方法、裝置及電子設(shè)備
- 測(cè)試方法、測(cè)試裝置、測(cè)試設(shè)備及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)
- 測(cè)試裝置及測(cè)試系統(tǒng)
- 測(cè)試方法及測(cè)試系統(tǒng)
- 一種數(shù)控切削指令運(yùn)行軟件測(cè)試系統(tǒng)及方法





