基于真实漏洞特征的人工漏洞库研究与改进

来源 :南京大学 | 被引量 : 0次 | 上传用户:man416784150
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术的飞速发展,软件的规模与复杂程度不断增加,这使得各类软件的正确性与安全性越来越难以保证。对于软件系统的安全,一个主要的威胁就是软件漏洞,一旦攻击者尝试恶意利用这些漏洞,往往会造成大规模信息泄露和服务器宕机等严重后果,给用户,企业,甚至国家都会带来巨大威胁。近年来,众多科研工作者们提出了不同的技术来有效地检测漏洞,其中两大主流的漏洞检测技术为符号执行(symbolic execution)与模糊测试(fuzz testing),被广泛研究并应用到工业界与学术界中。随着漏洞检测技术的发展,对其采用的算法和相应性能的优劣也有很多评价方案,其中一种比较常见的方案是通过观察漏洞检测工具在一组基准测试程序(benchmark)上的表现来评判其性能的优劣。总体上,这些基准测试程序集可以分为两类:真实世界的漏洞程序组成的漏洞库和人为开发的漏洞库。尽管真实世界的漏洞可以较为准确地评价相应的漏洞检测工具的性能,但是其分布较为分散,研究人员很难在数百万个有漏洞的程序上运行漏洞检测工具然后对其评估。因此,研究人员开发了一系列人工漏洞库来衡量漏洞检测工具的性能以及探索这些工具的局限性。但是,对于这些人工漏洞库能否充分代表真实漏洞特征从而用于漏洞检测技术的评估,仍缺乏相应的研究。事实上,如果不能充分了解人工漏洞库和真实世界漏洞的区别与联系,盲目使用人工漏洞库对漏洞检测工具进行评估,其衡量的结果是不可靠的,同时也缺乏公平性与公正性。本文主要对现有的主流人工漏洞库进行研究,分析其与真实世界漏洞的区别与联系,并对其是否可以有效地衡量漏洞检测工具的性能进行探究。同时,在研究基础上对现有的人工漏洞库进行优化与改进,使之更加接近真实漏洞并适用于评价漏洞检测工具的性能。本文的主要工作如下:1)本文围绕包含漏洞的程序及漏洞本身两个方面,对比三个主流的人工漏洞库(LAVA-M,DARPACGC,Rode0day,总计4427个漏洞)和真实世界中广泛存在的内存错误漏洞(总计80个真实世界的漏洞),探究人工漏洞库和真实漏洞的区别与联系。2)为了系统地进行对比研究,本文提出了一个通用性模型,该模型概括了程序本身的属性和漏洞本身的属性,以及这些属性如何影响漏洞检测工具性能的评估。遵循此模型,本文设计了系统性的实验流程,花费1500个工时进行实验并分析结果。3)本文从程序本身属性以及漏洞本身属性提供了关于人工漏洞库与真实漏洞之间差异的定量证据,并确定上述方面如何影响漏洞检测工具的评估。实验结果辅助表明,现有的人工漏洞库和真实世界的漏洞区别较大,并不能完全公正地作为衡量漏洞检测工具有效性的基准。4)根据上述结论,本工作从影响漏洞触发的条件(控制流和数据流)修改应用最广泛的人工漏洞库LAVA-M,使其更加接近真实漏洞并更适用于评价漏洞检测工具的性能。5)针对如何使人工漏洞库更趋近于真实世界的漏洞,使其能够更好、更全面地衡量漏洞检测工具的性能,本文提出了一系列具有创新意义的改进建议。
其他文献
当今时代,互联网技术迅猛发展,人们通过视频进行学习、娱乐、看新闻,视频数据是我们日常生活不可或缺的一部分。但由于视频数据量大,怎样快速、高效地获取视频的内容信息是一
钢铁生产设备是国家工业生产、居民日常生活和社会安全保障不可或缺的重要设备,钢铁生产设备的安全稳定运行是电气行业研究的重要课题。随着钢铁生产线的不断发展,系统的容量不断加大、结构更加复杂,工程复杂度不断提升,系统对钢铁生产设备的安全可靠性要求也越来越高。过去那种传统的定时试验和常规诊断的方法,已经渐渐不能满足钢铁生产设备检测的需要,因此我们在课题研究之初提出了远程状态监测系统方案。对钢铁生产设备进行
本文通过向一类具有可替代营养的恒化器模型中引入环境白噪声干扰,建立了一类新的随机恒化器模型,利用微分方程的相关理论、方法结合不等式放缩技术定性的研究了其全局动力学
公共数字文化服务是公共文化现代化建设的新型文化服务范式,也是社会主义文化强国建设的重要任务和内在要求。21世纪伊始,为了进一步丰富群众精神文化生活,中国文化部发起了
粮食加工副产物具有很高的利用价值,是重要的能量、营养和可利用物质的主要来源。其中玉米是我国第一大粮食作物,年均产量超过2亿吨,是我国主要的粮食和工业来源,深加工产生的副产物L-赖氨酸年均超过150万吨。当前我国在L-赖氨酸高值化利用方面存在技术上的不足,缺乏L-赖氨酸类功能性高附加值产品,亟待开展L-赖氨酸高值化利用技术的研究与开发。刺激响应性聚合物,能够通过外界环境的刺激(温度、pH变化等)对自
热释电探测器作为一种检测装置,由于低成本、高可靠性和无需制冷等特点,常被当作采集器、“警报器”等传感节点而运用到无线传感网络和其他的一些方面,并随着5G更高频率传输
服务器跟人一样,也是有生命的,类似于人的生老病死,服务器从上架到下架在整个生命周期存在多种状态。目前互联网行业快速发展,大型互联网公司有上百万服务器数量,不少中小型
西北地区是中国经济相对落后的地方,西北五省地处内陆,远离海洋,常年干旱少雨,地表崎岖,因此,发展西北地区的经济有一定的困难,从而中国东西部居民的收入差距逐渐增大,西部大开发以来,西北地区经济得到了一定的发展,但是随着经济的增长,也带来了环境的一系列恶化,比如水土流失严重、地质灾害频发、风沙危害蔓延以及草场退化严重等等问题,是恶劣的生存环境使西北地区居民幸福感降低。环境规制实施的强度势必会影响到西北
图形渲染技术是计算机图形学的重要组成部分,在三维游戏、影视特效以及医疗等领域具有广泛的应用价值。随着计算机运算能力的增强,人们对图形的视觉效果追求越来越高,从而促
设备直连(Device-to-Device,D2D)通信是5G通信的关键技术之一,其在提高频谱利用率和系统容量等方面有重要作用,但D2D通信面临着同频干扰过大和终端设备耗能过高等问题。因此,