《漏洞挖掘技术》PPT课件

《漏洞挖掘技术》PPT课件

ID:39619993

大小:623.60 KB

页数:20页

时间:2019-07-07

《漏洞挖掘技术》PPT课件_第1页
《漏洞挖掘技术》PPT课件_第2页
《漏洞挖掘技术》PPT课件_第3页
《漏洞挖掘技术》PPT课件_第4页
《漏洞挖掘技术》PPT课件_第5页
资源描述:

《《漏洞挖掘技术》PPT课件》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、漏洞挖掘技术————基于FileFuzz工具张晓力T201089950Fuzz由来Fuzz是一种软件安全漏洞挖掘技术Fuzz技术的思想就是利用“暴力”来实现对目标程序的自动化测试,然后见时间差其最后的结果,如果符合某种情况就认为程序可能存在漏洞或者问题,这里的暴力指的是利用不断地向目标程序发送或者传递不同格式的数据来测试目标程序的反应Fuzz技术属于典型的黑盒测设手段,进行Fuzz测试时,只要求对于目标程序有个大概的认识,就可以利用Fuzz技术来挖掘系统中可能存在的安全漏洞Fuzzer类型依据Fuzz原理开发出的安全测试程序被称之为FuzzerFuzzer按工作范围的不同分为文件类型Fuz

2、zer专门用来挖掘文件处理型软件安全漏洞网络类型Fuzzer专门用来挖掘网络工作软件安全漏洞内存类型Fuzzer专门用来挖掘软件内部安全漏洞FileFuzz介绍Filefuzz是一种针对文件处理软件进行Fuzz安全测试的工具软件由于处理文件类型的分类,文件处理软件被区分为:图文处理软件——MicroofficeOffice媒体处理软件——音乐视频播放软件其它文件处理型软件——专用文件处理软件如WinRAR无论哪种类型的文件处理软件,我们都将软件处理的文件类型称为文档文件,既是我们待处理的File例如:word程序处理得文档文件就是doc类型的文件,doc文档中包含各种各样的文字或者图片信息

3、FileFuzz原理文档文件在保存数据信息时,往往采用特殊的编码格式,这些编码格式一般都采用非文本形式,即是说文档保存的数据不是明文格式,以doc文档文件为例,我们用记事本打开一个doc文档,会发现全部是乱码FileFuzz原理这种非明文形式编码格式目的确保用户只有利用与文档文件相匹配的文件处理软件,才能正确读取文字或图片信息,防止数据信息被任意泄露这种非明文形式的编码意味只有文件处理的开发者知道如何解释这些编码格式,而作为漏洞挖掘者无从知晓,而文件处理软件的漏洞往往发生在软件处理文档文件过程中,例如文档文件中某个地方数据过长就可能造成软件发生溢出漏洞由于我们不知道文档文件的具体编码格式,

4、如果冒然修改就会破坏文档文件编码格式,文档处理软件可能发现这种错误的编码文档文件,从而拒绝打开,我们也就无法测试软件处理该文档有无安全漏洞FileFuzz原理虽然我们不知道文档文件的编码格式,但是修改文档文件中的某些数据是不会造成整个文档文件不能被软件打开,一旦软件能够打开被修改的文档文件,那么漏洞就有可能会被文档文件触发到一般文档文件采用非明文形式编码,我们无法通过记事本这样的程序来修改,但是利用十六进制编辑软件,我们依旧可以修改这些非明文形式的文档文件例如:WinHex这款十六进制编辑软件FileFuzz原理用winHex打开doc文档文件我们可以利用WinHex来修改非明文的文档文件

5、由于我们不知道编码的格式,因而不知道那些数据被修改可以触发安全漏洞,难道要我们一个一个字节的修改测试?这样太繁琐FileFuzz就是一款文档处理软件暴力化自动测试工具FileFuzz采用字节替换法批量生成待测试文档文件,软后将这些待测试文档文件逐一调用相对应文件处理软件打开,同时监视打开过程中发生的错误,并将错误结果记录下来,一边安全研究人员分析该错误是不是属于安全漏洞FileFuzz原理FileFuzz原理正常文档文件被修改后的文档文件让被测试软件依次打开这些被修改后的文档文件打开出错分析原因漏洞BugFileFuzz使用

6、om/filefuzz.xsd">doc-winword.exe//用winhex打开逐字修改docDOCMicrosoftOfficeWordDocument//测试目标软件test.doc//待测文件F:test//待测文件地址WINWORD.EXE

7、appName>MicrosoftOfficeWordopen"C:ProgramFilesMicrosoftOfficeOFFICE11winword.exe""{0}"

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。