[發(fā)明專利]一種安卓IAST的實現(xiàn)方法、系統(tǒng)在審
| 申請?zhí)枺?/td> | 202211710520.2 | 申請日: | 2022-12-29 |
| 公開(公告)號: | CN115809465A | 公開(公告)日: | 2023-03-17 |
| 發(fā)明(設計)人: | 金朗朗;王瑞峰 | 申請(專利權)人: | 杭州默安科技有限公司 |
| 主分類號: | G06F21/57 | 分類號: | G06F21/57 |
| 代理公司: | 杭州裕陽聯(lián)合專利代理有限公司 33289 | 代理人: | 司曉蕾 |
| 地址: | 311100 浙江省杭州市余*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 iast 實現(xiàn) 方法 系統(tǒng) | ||
本發(fā)明涉及漏洞檢測技術領域中的一種安卓IAST的實現(xiàn)方法、系統(tǒng),包括以下步驟:獲取系統(tǒng)管理權限,并在安卓系統(tǒng)上安裝xposed框架;基于xposed框架劫持Zygote進程以及Dalvik虛擬機;在xposed框架內(nèi)添加代理插樁模塊,其中,代理插樁模塊內(nèi)織入有agent代碼邏輯,解決了Android系統(tǒng)無法進行交互式應用安全測試的技術瓶頸。
技術領域
本發(fā)明涉及漏洞檢測技術領域,具體涉及一種安卓IAST的實現(xiàn)方法、系統(tǒng)。
背景技術
IAST(交互式應用安全測試)是近幾年被廣泛接受的新型應用安全測試技術,相較于DAST(動態(tài)應用安全測試,黑盒)和SAST(靜態(tài)應用安全測試,白盒)有低誤報、低漏報的優(yōu)勢。目前IAST實現(xiàn)方案基本上都是基于字節(jié)碼插樁,這種技術只適用于JAVA。對于Android平臺該技術無法實現(xiàn),因為Android平臺字節(jié)碼插樁依賴于gradle插件,需要修改源碼引入插件,不能有效且快捷的織入agent邏輯,故目前業(yè)界暫無Android平臺的IAST實現(xiàn)方案。
發(fā)明內(nèi)容
本發(fā)明針對現(xiàn)有技術中的缺點,提供了一種安卓IAST的實現(xiàn)方法、系統(tǒng),解決了Android系統(tǒng)無法進行交互式應用安全測試的技術瓶頸。
為了解決上述技術問題,本發(fā)明通過下述技術方案得以解決:
一種安卓IAST的實現(xiàn)方法,包括以下步驟:
獲取系統(tǒng)管理權限,并在安卓系統(tǒng)上安裝xposed框架;
基于所述xposed框架劫持Zygote進程以及Dalvik虛擬機;
在xposed框架內(nèi)添加代理插樁模塊,其中,所述代理插樁模塊內(nèi)織入有agent代碼邏輯。
可選的,獲取系統(tǒng)管理權限,包括以下步驟:
對安卓系統(tǒng)執(zhí)行root操作,得到系統(tǒng)管理權限。
可選的,所述agent代碼邏輯包括agent漏洞檢測邏輯和agent信息搜集邏輯。
一種安卓IAST的實現(xiàn)系統(tǒng),所述系統(tǒng)執(zhí)行如上述任意一項所述的安卓IAST的實現(xiàn)方法,包括框架安裝單元、劫持單元、代理插樁單元;
所述框架安裝單元用于獲取系統(tǒng)管理權限,并在安卓系統(tǒng)上安裝xposed框架;
所述劫持單元用于基于所述xposed框架劫持Zygote進程以及Dalvik虛擬機;
所述代理插樁單元用于在xposed框架內(nèi)添加代理插樁模塊,其中,所述代理插樁模塊內(nèi)織入有agent代碼邏輯。
可選的,所述框架安裝單元包括權限獲取單元;
所述權限獲取單元用于對安卓系統(tǒng)執(zhí)行root操作,得到系統(tǒng)管理權限。
可選的,所述代理插樁單元織入的agent代碼邏輯包括agent漏洞檢測邏輯和agent信息搜集邏輯。
可選的,還包括處理器和存儲介質(zhì),所述存儲介質(zhì)中存儲所述系統(tǒng)執(zhí)行上述任意一項所述的一種安卓IAST的實現(xiàn)方法。
一種計算機可讀存儲介質(zhì),所述計算機可讀存儲介質(zhì)存儲有計算機程序,所述計算機程序被處理器執(zhí)行時,執(zhí)行上述任意一項所述的安卓IAST的實現(xiàn)方法。
采用本發(fā)明提供的技術方案,與現(xiàn)有技術相比,具有如下有益效果:
通過xposed框架劫持Zygote進程以及Dalvik虛擬機,從而在Android應用啟動前進行對Dalvik虛擬機上的方法定義進行修改,使得當Android應用啟動時,運行已經(jīng)織入的agent邏輯,進而通過agent邏輯實現(xiàn)IAST的功能。
附圖說明
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州默安科技有限公司,未經(jīng)杭州默安科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202211710520.2/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 基于IAST測試工具動態(tài)檢測水平越權的方法及系統(tǒng)
- 基于IAST測試工具動態(tài)檢測垂直越權的方法及系統(tǒng)
- 基于IAST檢測Web應用請求覆蓋度的方法及系統(tǒng)
- 檢測異常狀態(tài)的方法及系統(tǒng)
- 應用程序運行時的異常檢測方法及系統(tǒng)、設備及存儲介質(zhì)
- 基于IAST的安全測試方法、裝置、電子裝置及存儲介質(zhì)
- 基于IAST的Node.js數(shù)據(jù)流跟蹤方法及系統(tǒng)
- 一種越權漏洞檢測方法、裝置、設備及存儲介質(zhì)
- 基于智能探針的漏洞驗證方法及相關IAST方法、系統(tǒng)
- 一種基于主動IAST的SQL注入漏洞檢測方法、系統(tǒng)
- 互動業(yè)務終端、實現(xiàn)系統(tǒng)及實現(xiàn)方法
- 街景地圖的實現(xiàn)方法和實現(xiàn)系統(tǒng)
- 游戲?qū)崿F(xiàn)系統(tǒng)和游戲?qū)崿F(xiàn)方法
- 圖像實現(xiàn)裝置及其圖像實現(xiàn)方法
- 增強現(xiàn)實的實現(xiàn)方法以及實現(xiàn)裝置
- 軟件架構的實現(xiàn)方法和實現(xiàn)平臺
- 數(shù)值預報的實現(xiàn)方法及實現(xiàn)系統(tǒng)
- 空調(diào)及其冬眠控制模式實現(xiàn)方法和實現(xiàn)裝置以及實現(xiàn)系統(tǒng)
- 空調(diào)及其睡眠控制模式實現(xiàn)方法和實現(xiàn)裝置以及實現(xiàn)系統(tǒng)
- 輸入設備實現(xiàn)方法及其實現(xiàn)裝置





