基于渗透测试的逻辑漏洞检测技术研究

来源 :电子科技大学 | 被引量 : 3次 | 上传用户:zf524979
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
web逻辑漏洞是近几年出现的一种新型漏洞,与传统的sql注入、跨站脚本攻击、文件包含等漏洞不同。这种漏洞是人的思维逻辑出现错误,一般是通过利用业务流程和HTTP/HTTPS请求篡改,找到关键点后往往不用构造恶意的请求即可完成攻击,很容易绕开各种安全防护手段。而且对于逻辑漏洞的攻击方法并没有固定的模式,所以很难使用常规的漏洞检测工具检测出来。密码找回、交易篡改和越权缺陷是最主流的三种逻辑漏洞,黑客利用这些漏洞能够轻易地绕过身份认证机制、修改交易金额、窃取他人信息,对企业和个人造成很大的危害。虽然逻辑漏洞已经被黑客多次利用,但逻辑漏洞的检测方法还是靠人工检测,准确率高但是效率极低。因为它是一种逻辑上的设计缺陷,业务流存在问题,这种类型的漏洞不仅限于网络层、系统层、代码层等,而且能够逃逸各种网络层、应用层的防护设备,迄今为止缺少针对性的自动化检测工具。为了缓解这些问题,本文提出一种可扩展的的自动化逻辑漏洞检测的解决方案。以下是本文的主要工作内容:(1)关键技术和问题研究。研究了传统的人工渗透测试方法并改进,使其适用于实现自动化检测;使用渗透测试,网络爬虫,网页信息提取,url去重等技术;设计一个解决方案实现对密码找回、交易篡改和越权缺陷三种常见逻辑漏洞的自动化检测。(2)系统设计。应用设计的解决方案,实现自动化的逻辑漏洞检测系统。拟定系统主要分成用户界面、管理控制模块、网页采集模块、漏洞检测模块以及检测报告模块。然后完成系统设计。(3)测试及分析。选取多个web应用程序进行测试,并生成检测报告。通过与人工渗透测试的方法进行对比,实现了逻辑漏洞自动化检测,提高了逻辑漏洞检测的效率。
其他文献
为了对某核设施烟囱流出物监测系统评价,注入131I标记的不同形态的放射性甲基碘及单质碘,对取样管道的透过率、监测系统活性炭盒及监测系统的取样效率进行了分析。结果表明取
<正>2017年,在总局党组正确领导和机关党委直接指导下,商标审查协作中心(下称中心)党委深入学习贯彻习近平新时代中国特色社会主义思想和党的十九大精神,以推进"两学一做"学
法国的政治转型,从1789年大革命开始,到1875年宪法规定法国为议会共和制国家即民主制度基本稳定成型,前后历时近百年。在此期间,各种政治力量无情斗争,各类政体反复交替,虽最终也确立起了现代民主制度,但其过程之曲折,代价之高昂,却举世罕见。法国的政治转型,既有其成功的经验,更有其深刻的教训和启示,本文拟对此作专门探讨。文章主要从以下四个方面展开:一、概述1789——1875年法国政治转型的历史背景
<正>一直以来,非法集资等民间融资风险为广大群众熟知,曾经的"麦式骗局"、温州民间"台会"等,都是"庞氏骗局"的资金盘诈骗,给广大民众带来了数以亿计的资金损失。本文通过揭示
和易分层教学,以和易思想重构分层教学的组织形式,借助"互联网+"把学生的学习从课堂延展到课外,增加了学习时空,提升了学生自我学习的意识与能力,改善了分层教学痼疾。
作为可再生清洁能源,风能在缓解能源危机、减少环境污染方面做出了突出贡献。近年来,风力发电的规模不断扩大,在电力系统中所占的比重也日益增加,但是,由于风电具有不可控、间断、
目的:探究老年人低密度脂蛋白基线水平并做中医证候分析,了解老年人低密度脂蛋白基线水平以及中医证型分布情况,为优化中国老年人降脂方案提供一定的依据。方法:随机收集562例
文章利用空间计量经济学方法,通过1986~2006年期间27个省区的单位GDP能源消耗(能源消耗强度)数据,对中国各省区能源消耗强度趋同进行了研究。研究表明:在1986~1990年,1990~1995
琪格其图教授系内蒙古自治区及全国名老蒙医专家,著名蒙医学家,从事临床、教学、科研工作50余年,在诊治内、外、妇、儿科疾病等方面积累了独特临证经验。担任副主编撰写《蒙
渗透测试作为评估网络环境以及关键信息系统安全性的重要一环,已经成为许多行业安全标准的一部分。当前由已知或未知的安全漏洞引发的安全风险和攻击事件长期存在,因此,采取