- 1、本文档共4页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
ClearBug一种改进的自动化漏洞分析工具
doi :10.3969/j.issn.1671-1122.2009.05.013
ClearBug 一种改进的自动化漏洞分析工具
刘波,文伟平,孙惠平,卿斯汉
(北京大学软件与微电子学院信息安全系,北京 102600)
摘
要:随着软件漏洞的危害性不断增强,软件漏洞分析已经成为了国内外安全研究的热点。已有的工作大致可以分为静态分析
和动态分析两类。本文在开源的软件漏洞静态分析工具BugScam的基础上,提出了一种建立漏洞模型,映射漏洞模型为分析程序,并
进行漏洞分析的思路。对于大量的软件漏洞,我们提出,将其分为函数漏洞和逻辑漏洞两类,并分别探讨了两种模型与程序之间的对 应关系。最后,对我们编写的一个改进的自动化漏洞分析工具ClearBug进行了介绍,并用实验验证了模型与程序的正确性和有效性。
关键词:漏洞模型; 自动化分析; ClearBug
中图分类号:TP31
文献标识码:A
ClearBug An improved automatic tool for bug analysis
LIU Bo, WEN Wei-ping, SUN Hui-ping, QING Si-han
(Department of Information Security, SSM, Peking University, Beijing 102600, China)
Abstract: With the increasing harmfulness of software vulnerability, identifying potential vulnerabilities in software has become the focus of security research. The current analysis method can be roughly divided into two categories: static analysis and dynamic analysis. This paper presents an idea based on open source static analysis tool BugScam. First, set up vulnerability model. Then, map the model to program and begin vulnerability analysis. We classified vulnerability model to function model and logic model and research the corresponding relationship between model and program. Finally, we give an introduction of our improved automatic vulnerability analysis tool ClearBug. The experiment results show that our tool can effectively find out some software vulnerability.
Key words: Software Vulnerability Model; Automatic Analysis; ClearBug
0 引言
当前,大部分的恶意攻击或入侵都基于软件安全漏洞, 一方面,安全研究者提出了一些对计算机系统安全进行评估 的标准和模型,如 TC SE C [1]、SSE C M M [2],来使编制的软件 更加的安全。但是,已有研究指出,即使是最严格的流程也 会产生低质量的软件 [3] ;因此,另一方面,研究人员也对安 全漏洞进行了大量研究。早在 70 年代中期,美国南加州大学 就开始了 PA 研究计划对操作系统的安全漏洞进行研究,之后, 伊利诺伊大学、普渡大学 C OAST 实验室也都进行了计算机 漏洞方面的研究工作。漏洞的分析与收集工作也逐渐由个人行 为转为组织的形式。在国内,绿盟科技、启明星辰是安全漏 洞挖掘方面的代表。从 2000 年到 2007 年,绿盟科技安全小 组发布了大量分析到的安全漏洞 [4]。然而,现有的研究都是 使用一些传统的漏洞挖掘技术,针对具体漏洞,主要依靠安 全研究者的经验进行判断,其中包含了大量的重复工作,研 究效率受到了限制。如果能设计和使用自动化或半自动化的 辅助工具,快速、高效和准确的挖掘软件中的安全漏洞,无 论对于提高软件的安全性还是为国家安全提供保障都是意义 重大的。
2003 年,Cheers Halvar 发布了一个开源的二进制漏洞分 析工具 BugSca m,该工
您可能关注的文档
- ADSL技术及其在校园网中的应用.doc
- Advanced Econometrics I:高级计量经济学I.doc
- ADR培训教材.ppt
- AE分解文字脚本.doc
- ae媒介基础知识.doc
- AE实例星光文字.doc
- AE实例立方盒子.doc
- AGV的应用实例.docx
- AE实例激光文字.doc
- AE实例轨道文字.doc
- 老年教育课程体系构建与教学模式创新对老年人生活质量的综合评价报告.docx
- 生态修复微生物技术在生态环境修复工程中的应用案例报告.docx
- 制造业:工业大数据挖掘与应用案例研究.docx
- 金融机构数字化转型中的风险管理文化建设报告.docx
- 2025年国潮服饰市场细分领域深度研究报告.docx
- 航空航天零部件制造高精度加工技术2025年市场需求预测报告.docx
- 新时代背景下家庭教育指导服务需求洞察与发展策略报告.docx
- 2025年咖啡连锁品牌扩张战略与市场布局创新模式研究报告.docx
- 2025年工业污染场地修复技术选择与成本效益评估与环境保护产业发展报告.docx
- 二手交易电商平台信用体系建设与信用评估技术发展报告.docx
最近下载
- 西南大学2021-2022学年《实验心理学》期末考试试卷(B卷)含参考答案.docx
- 西南大学2019-2020学年《实验心理学》期末考试试卷(B卷)含参考答案.docx
- Python数据分析与挖掘实战 第6章 信用卡高风险客户识别.ppt
- 西南大学2020-2021学年《实验心理学》期末考试试卷(B卷)含参考答案.docx
- 2025年特种设备叉车证理论考试练习题及答案.docx VIP
- 《设计管理》课件.pptx VIP
- 2024-2025学年初中化学九年级下册(2024)人教版(2024)教学设计合集.docx
- 医疗机构环境表面清洁与消毒管理ppt课件.pptx VIP
- 2025年市级叉车司机作业证理论考试练习测试题含答案.docx VIP
- 1模块一走进机器人流程自动化教学课件.pptx
文档评论(0)