买专利卖专利找龙图腾,真高效! 查专利查商标用IPTOP,全免费!专利年费监控用IP管家,真方便!
申请/专利权人:南京理工大学
摘要:本发明提出了一种基于静态和动态结合分析JS代码的扫描器攻击同步框架。本发明通过代理中间件的方式拦截漏洞扫描器的流量,并从流量中提取关键信息进行处理。然后设计了攻击面挖掘方法,使用这些信息初步构建攻击面集合。随后设计了一种静态和动态结合分析Javascript代码方法,通过将代码转换成抽象语法树提取出攻击面相关的代码片段,并使用远程调试技术执行代码片段得到执行结果以此来获得精确的攻击面。此外,本发明还本发明还设计了一个攻击面筛选算法,通过计算攻击面的hash值和权重进一步精简攻击面集合,精确扫描范围。最后,本发明通过攻击面集合中的信息,根据漏洞扫描器的扫描位置生成索引页面附加到响应内容中,实现攻击同步,让多个扫描器实现信息共享、协同工作,并弥补扫描器无法分析Javascript的缺点,提高扫描器的覆盖率和漏洞检测效果。
主权项:1.一种基于静态和动态结合分析JS代码的扫描器攻击同步框架,其特征在于,包括:代理模块,用于通过代理的方式捕获扫描器的请求包和Web应用的响应包,并解析数据包的内容,得到请求方式、请求路径、请求中的有效载荷、响应状态码和响应内容信息;攻击面挖掘模块,用于通过请求方式、请求路径、请求中的有效载荷生成攻击面,初步构造攻击面集合;结合静态和动态的方法对Javascript代码进行分析,挖掘攻击面添加到攻击面集合中并对攻击面集合进行筛选;攻击同步模块,用于根据请求路径从攻击面集合中选择相关的攻击面生成索引页面,并将索引页面附加到响应内容。
全文数据:
权利要求:
百度查询: 南京理工大学 一种基于静态和动态结合分析JS代码的扫描器攻击同步框架
免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。