基于符号执行的Web安全检测系统的研究与实现

基于符号执行的Web安全检测系统的研究与实现

论文摘要

随着互联网的普及,Web已经应用的各个领域,但针对于Web应用程序漏洞的攻击也越来越多,其危害程度也越来越大,虽然采取了多层的安全措施,但应用程序本身的漏洞,这些措施都无能为力,及时发现并修复Web应用程序漏洞才是根本解决其安全问题的方法。基于Fuzzing黑盒测试方法通过模拟攻击者的行为来检测漏洞,所以检测结果很准确。但现在Web设计越来越复杂,Web应用程序通常会对输入进行验证,黑盒检测往往不能自动构造有效的输入数据,一方面影响了Web漏洞检测系统的测试深度,另一方面由于模拟攻击的实例不够精确有效,影响其检测效果。针对于上述问题,本文在对符号执行技术和Fuzzing测试技术进行了深入研究的基础上,实现了一个完整的基于符号执行的Web检测系统JSCAN。JSCAN能自动生成精确的输入数据,解决了以往同类Web检测系统的不足。本文主要的贡献包括:研究了符号执行和Fuzzing测试的现状,提出一种基于符号执行的Fuzzing测试模型;在对符号执行的原理进行深入研究的基础上,结合Web应用程序输入数据的特点,设计了一种基于符号执行自动生成输入数据的方法,该方法将符号执行应用于网页的程序片段,提取出代码的静态约束和动态路径约束,对约束进行求解,最终能生成精确的输入数据;通过对输入约束和和检测特征字合取,再进行约束求解,最终能自动生成精确的攻击参数;最后将该方法应用到Fuzzing黑盒技术中实现了一个完整的Web检测系统,并在网页爬取、时间开销和漏洞检测等方面对系统进行了评估,证明了方法的有效性和可行性。给定检测目标,该系统能自动生成爬虫输入数据和模拟攻击参数,对目标系统进行全面检测,并生成完整的检测报告。

论文目录

  • 摘要
  • Abstract
  • 插图索引
  • 附表索引
  • 第1章 绪论
  • 1.1 课题背景与意义
  • 1.2 相关研究现状
  • 1.2.1 模糊测试
  • 1.2.2 符号执行
  • 1.2.3 手工检测
  • 1.2.4 静态和动态分析
  • 1.2.5 污点分析
  • 1.3 论文研究内容
  • 1.4 论文组织结构
  • 第2章 Web 安全检测技术相关研究
  • 2.1 Web 应用程序漏洞检测难点分析
  • 2.2 符号执行
  • 2.2.1 符号执行概述
  • 2.2.2 符号执行框架
  • 2.2.3 符号执行检测算法
  • 2.2.4 符号执行研究现状
  • 2.3 模糊检测
  • 2.3.1 模糊检测基本原理
  • 2.3.2 模糊检测工作过程
  • 2.3.3 模糊检测检测数据研究
  • 2.4 测试数据研究
  • 2.4.1 非自动生成方式
  • 2.4.2 自动生成方式
  • 2.4.3 两种测试数据生成方式分析
  • 2.5 基于符号执行的 Web 安全检测方法
  • 2.5.1 实用性和可行性分析
  • 2.5.2 基于符号执行的 Web 安全检测模型
  • 2.6 小结
  • 第3章 基于符号执行的输入数据自动生成方法设计与实现
  • 3.1 方法概况
  • 3.2 简单的 Web 应用实例
  • 3.3 Html 分析器
  • 3.4 Html 约束求解
  • 3.5 动态符号执行
  • 3.5.1 动态符号解析
  • 3.5.2 路径约束条件提取
  • 3.5.3 约束条件的求解
  • 3.5.4 动态符号执行的实现
  • 3.6 攻击参数的自动生成
  • 3.6.1 SQL 概念
  • 3.6.2 攻击特征字
  • 3.6.3 攻击参数自动生成过程
  • 3.7 小结
  • 第4章 系统的设计与实现
  • 4.1 系统概述
  • 4.2 系统流程设计
  • 4.3 爬行模块
  • 4.3.1 爬行模块的实现
  • 4.3.2 响应的解析
  • 4.4 分析模块
  • 4.5 攻击模块
  • 4.5.1 攻击模块的实现
  • 4.6 安全审计
  • 4.7 小结
  • 第5章 实验结果与分析
  • 5.1 实验环境
  • 5.1.1 硬件环境
  • 5.1.2 软件环境
  • 5.2 JSCAN 检测效果展示
  • 5.3 系统性能测试评价指标与测试分析
  • 5.3.1 网页的爬取
  • 5.3.2 时间开销
  • 5.3.3 漏洞检测
  • 结论
  • 参考文献
  • 致谢
  • 附录 A 攻读硕士学位期间所发表的学术论文目录
  • 附录 B 攻读硕士学位期间所参与的项目
  • 相关论文文献

    • [1].基于WEB的通信电源远程监控系统研究[J]. 中国设备工程 2019(24)
    • [2].基于自适应遗传算法的考虑服务质量感知Web服务发现[J]. 电子测量技术 2019(22)
    • [3].面向Web系统热点数据预测及缓存管理的研究[J]. 信息技术与信息化 2019(12)
    • [4].基于页面对象的Web应用测试用例生成方法[J]. 计算机应用 2020(01)
    • [5].运用物联网和Web服务搭建院际转运信息平台[J]. 电子技术与软件工程 2020(02)
    • [6].延迟加载在web开发中的应用心得[J]. 视听 2020(02)
    • [7].基于Web的期刊采编系统的设计与实现[J]. 电脑知识与技术 2020(06)
    • [8].Web服务软件测试技术的研究与实现[J]. 电脑知识与技术 2020(02)
    • [9].移动互联网时代的Web性能优化实践[J]. 信息通信 2020(01)
    • [10].基于Web的校园个人自行车租赁系统[J]. 卫星电视与宽带多媒体 2020(02)
    • [11].基于网站制作的Web前端开发技术与优化[J]. 数字技术与应用 2020(01)
    • [12].基于Web应用的网络安全漏洞发现与研究[J]. 无线互联科技 2020(05)
    • [13].基于Web的动态几何软件领域模型及其应用[J]. 计算机应用 2020(04)
    • [14].基于web技术支持下网络多媒体课件的制作原则及优点[J]. 科技风 2020(13)
    • [15].基于Web的网上教学平台的设计与实现[J]. 科技与创新 2020(07)
    • [16].1+X证书制度与Web前端开发专业融合的探索[J]. 信息与电脑(理论版) 2020(04)
    • [17].基于《web前端页面设计》在线开放课程自主学习探讨[J]. 计算机产品与流通 2020(05)
    • [18].基于WEB的计算机课程辅助教学系统的设计与实现[J]. 计算机产品与流通 2020(05)
    • [19].基于Web的时变体数据的体绘制方法[J]. 计算机测量与控制 2020(04)
    • [20].Web浏览器中数据安全配置的研究[J]. 电脑编程技巧与维护 2020(04)
    • [21].基于实践应用的Web开发技术教学改革研究初探[J]. 科学大众(科学教育) 2020(05)
    • [22].基于Web的桥梁健康监测系统设计与实现[J]. 计算机技术与发展 2020(04)
    • [23].基于Web技术的计算机实验室综合管理系统设计[J]. 电子制作 2020(11)
    • [24].分析校园网中Web服务器的配置及安全防护[J]. 江西电力职业技术学院学报 2020(01)
    • [25].基于Web的研究生学位信息管理系统技术研究[J]. 创新创业理论研究与实践 2020(07)
    • [26].WEB技术在地质资料二次开发中的应用探讨[J]. 中国非金属矿工业导刊 2020(03)
    • [27].基于Web技术的医疗图像脱敏系统的设计与实现[J]. 宁夏工程技术 2020(02)
    • [28].网站制作的Web前端开发设计的相关研究[J]. 卫星电视与宽带多媒体 2020(07)
    • [29].Web开发提高网站性能的技巧[J]. 电脑编程技巧与维护 2020(06)
    • [30].随钻测井地质导向服务WEB版[J]. 国外测井技术 2020(03)

    标签:;  ;  ;  ;  

    基于符号执行的Web安全检测系统的研究与实现
    下载Doc文档

    猜你喜欢