当前位置:主页 > 管理论文 > 移动网络论文 >

基于改进模糊测试的Web漏洞挖掘算法研究

发布时间:2020-06-04 16:17
【摘要】:如今,随着Web技术的高速发展和互联网的大众化,使得Web应用程序已经成为黑客攻击的主要目标,由Web应用程序的安全问题所引发的财产损失数以亿计。因此,设计一套漏洞误报率和漏报率低,且检测准确率和稳定性高的Web漏洞挖掘机制,并有效扫描出待测Web应用程序中的安全漏洞,从而降低Web应用系统受到网络攻击的概率,具有十分重要的理论意义和实用价值。本文的研究内容为模糊测试技术在Web漏洞挖掘领域中的应用,并对模糊测试技术当前存在的不足之处进行了改进。在本文的主要研究工作包括以下两个方面:(1)本文对传统模糊测试技术中网络爬虫模块的不足进行了分析,针对爬取覆盖率低的问题,设计了基于页面状态的网络爬虫算法来提升模糊测试技术中漏洞测试点的有效性。该算法首先对目标Web应用程序进行建模,通过对页面模型进行分类和筛选来避免网络爬虫爬取具有相似结构的URL以及表单注入点,并防止陷入爬取死循环。通过尝试改变目标页面的状态,网络爬虫可以获取到相同页面下更多的漏洞测试点。实验结果表明,利用基于页面状态的网络爬虫可以有效提升模糊测试技术的测试覆盖率。(2)针对当前模糊测试技术中测试用例生成步骤所存在的问题,引入了遗传算法来对模糊测试技术进行改进。本文所实现的算法首先采用格雷码对测试用例个体进行基因编码,并利用本文所设计的适应度函数来对进化结果进行筛选和过滤,通过对种群个体进行选择、自适应交叉和自适应变异,实现了对测试用例的优化。实验结果表明,本文所设计的方法能够提升测试用例种群中个体的平均适应度,并通过提升测试用例的攻击性来降低漏洞扫描的漏报率和误报率。
【图文】:

中国网


且其中有68%的中国网民认为自身比较或非常依赖互联网。在2017年全年的网络安全逡逑事件中个人信息泄露问题占比最高,达到了邋27.1%。到2017年12月为止,,中国网站逡逑数量为533万个,年增长率为10.6%。中国网站数量增长状况调查结果如图1-1所示:逡逑中国网站数量逡逑万个逡逑533逡逑482逡逑335邋H邋H逡逑IV邋■邋r'.…ff逦■逡逑L煖::逡逑2011逦2012逦2013逦2014逦2015逦2016逦2017逡逑来源:GNSII[中匪联网络发麒~=ii?查逦201712逡逑图1-1中国网站数量增长状况调查结果逡逑Fig.邋1-1邋Survey邋results邋of邋the邋growth邋of邋Chinese邋websites逡逑由此可见,Web应用程序已经逐渐融入到了人们的日常生活之中,并正在慢慢改变逡逑人们的生活方式。正如之前所介绍的那样,Web应用程序由于其具有两面性,因此当逡逑Web应用程序在发挥其正面作用的同时,其中存在的各种安全漏洞也可能导致Web应逡逑用程序遭受网络犯罪分子的攻击,从而影响经济发展和社会稳定[1Q]。逡逑另外,随着网络安全问题的影响力逐渐增大,越来越多的安全厂商也在不断完善主逡逑机操作系统和网络系统的安全架构。目前,绝大多数组织都会在自己的网络边界部署硬逡逑件/软件防火墙、入侵防御系统(IDS)和入侵检测系统(IPS)等安全设备

流程图,流程,数据库,漏洞


如果Web应用管理员较少查看Internet信息服务(IIS)日志,那么即使SQL逡逑注入很长一段时间,管理员都不会察觉,从而使Web应用在长时间内遭受SQL注入攻逡逑击。SQL注入攻击流程如图2-6所不:逡逑缺少对输入的合逡逑法性判断逡逑p-构诖特殊数据库a靡if!句—^逦-动态数裾库逡逑7逦wdT服务器逦数据库逡逑攻由'者逦s邋、逦Z邋★、逦,逡逑 ̄获得数据库信息^逦返回数据库信息 ̄逡逑、匆/公逡逑'-'h逦-入g械坏夕修改数据Ny逡逑后台管a员逦y逡逑图2-6邋SQL注入攻击流程逡逑Fig.邋2-6邋SQL邋injection邋attack邋flow逡逑2.4.2邋SQL注入的危害逡逑SQL注入漏洞存在的危害有很多,最直接的一个危害就是会导致服务器的数据库信逡逑息泄露。如果攻击者成功通过漏洞查询了数据库,数据库中存放的用户隐私信息就会被逡逑泄露,而这些隐私信息很可能成为不法分子对用户骚扰、诈骗的依据。如果黑客可以执逡逑行数据库指纹,就可以修改数据库类,从而篡改Web应用程序的网页内容。更严重的,逡逑
【学位授予单位】:广西大学
【学位级别】:硕士
【学位授予年份】:2018
【分类号】:TP393.08

【相似文献】

相关期刊论文 前10条

1 魏浩杰;;WEB课件的开发及应用[J];教育革新;2006年05期

2 冯前进;罗敏敏;;浅谈web设计的中文问题[J];南方医学教育;2006年01期

3 周瑞;阎海玲;潘华贤;;面向复杂网络的Web社区发现方法研究[J];现代经济信息;2017年24期

4 席先杰;;基于响应式WEB设计在线学习资源系统设计与实现[J];林区教学;2017年01期

5 陈卫兵;李季;;基于WEB的虚拟物理实验室建设探讨[J];物理通报;2004年01期

6 陈香;;浅谈高职院校Web在线考试系统的应用[J];信息系统工程;2016年11期

7 陈涛;;基于Web的质量测评系统的设计与实现[J];电子设计工程;2016年20期

8 陈俊;刘高川;李罡风;杨骏;;基于Web的地震前兆应用数据库管理系统设计[J];四川地震;2016年04期

9 吴思源;;Web数据挖掘技术在电子商务中的应用[J];智能城市;2016年12期

10 崔曙光;;基于Web的发电机状态监控系统的设计[J];现代经济信息;2016年23期

相关会议论文 前10条

1 万志利;单爽;;基于Web服务的单点登录研究与实现[A];全国冶金自动化信息网2016年会论文集[C];2016年

2 刘丽;方兰;李远玲;崔益民;;基于故障矩阵的Web服务故障诊断框架[A];中国通信学会第六届学术年会论文集(上)[C];2009年

3 唐章蔚;;基于网络的Web虚拟实验室建构理论探索[A];计算机与教育:应用促进学与教创新——全国计算机辅助教育学会第十三届学术年会论文集[C];2008年

4 章国英;叶春阳;邓秋军;;试论远程网络教学及其Web页面设计[A];计算机与教育:迎接21世纪教育信息化的挑战——全国计算机辅助教育学会第九届学术年会[C];1999年

5 杨青;;基于Web的远程测试系统的设计探讨[A];计算机与教育——全国计算机辅助教育学会第十届学术年会论文集[C];2001年

6 李树岩;潘学标;;人体舒适度“气候指数”Web评价系统的建立与应用[A];第26届中国气象学会年会气候环境变化与人体健康分会场论文集[C];2009年

7 王斌;刘大成;;Web性能测试中认识误区的分析与研究[A];2008年中国高校通信类院系学术研讨会论文集(下册)[C];2009年

8 杨弘f

本文编号:2696643


资料下载
论文发表

本文链接:https://www.wllwen.com/guanlilunwen/ydhl/2696643.html


Copyright(c)文论论文网All Rights Reserved | 网站地图 |

版权申明:资料由用户3c8bf***提供,本站仅收录摘要或目录,作者需要删除请E-mail邮箱bigeng88@qq.com