报告题目:为软件产品“探伤”—以攻击者思维分析软件安全问题 |
|
报告摘要 软件产品中存在的漏洞已成为网络安全的主要威胁之一,而攻击者对软件漏洞的利用这将威胁变成了实质性破坏。由于软件漏洞的隐蔽性和复杂性,软件漏洞的发掘、分析与利用已成为攻防双方关注的重要方向。从攻击者分析利用的角度分析软件漏洞,既是发现软件安全隐患的重要思路,也是评估漏洞危害,防御漏洞利用的重要方法。报告将分析当前典型软件漏洞分析工作模式,总结相关技术、方法的研究进展,并介绍团队在软件漏洞分析、软件漏洞利用自动生成(AEG)方面的工作,我们基于动态污点传播分析和符号执行,实现了对控制流劫持漏洞的多样性攻击代码自动生成,实验中,对于特定漏洞,最多生成了4000余种不同的攻击代码变种,该工作可为漏洞危害评估,入侵检测规则生成等工作提供支撑。 报告人简介
|
|