动静结合的二阶SQL注入漏洞检测技术研究

来源 :华侨大学 | 被引量 : 0次 | 上传用户:stenvenxin123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
二阶SQL注入是一种新型漏洞,广泛存在于Web应用程序中,并逐渐成为广大黑客行为的突破口。同传统一阶SQL注入一样,它能够造成信息泄露、命令执行、上传木马等多种危害,严重威胁目标系统的网络空间安全。由于其多阶段、隐式读写等特点导致目前缺乏有效的检测方法。因此,提出一种针对性的检测方法先于攻击之前发现漏洞,具有重大意义。分析二阶SQL注入漏洞特点以及现有检测方法的基础上,采用动静结合的方式,针对污点传播、多阶段和隐式读写的特点分别提出一种静态污点分析与模糊测试结合的检测方法,和一种动态污点分析与词法分析结合的检测方法,并实现检测原型STS和DTS。主要研究工作包括如下内容:1.本文首先系统分析二阶SQL注入的原理,阐述现有防御技术并分析不足。总结与漏洞检测相关的三个特点:污点传播、多阶段和隐式读写。2.提出一种静态污点分析与模糊测试结合的检测方法。针对二阶SQL注入的污点传播特性,采用基于数据流的污点分析技术。针对多阶段特性,引入对持久存储的检测,解决单纯通过动态分析无法处理应用程序多阶段间联系的问题。针对隐式读写特性,使用动态分析获取元数据,解决静态分析无法定位隐式数据库读写操作时持久存储位置的问题。最后,通过模糊测试验证疑似漏洞,降低误报率。实验表明,所提方法在可以接受的耗时范围内能够有效检测Web应用中二阶SQL注入漏洞。3.提出一种动态污点与词法分析结合的方式。对污点传播特性选择改进的动态污点分析,通过插桩对比测试用例与Sink参数值,检测污点数据传播。面对动态分析固有的覆盖率低的问题,通过词法分析获得输入点加以解决。并引入对持久存储和元数据分析,增加准确率。在词法分析的基础上,提出一种结合爬虫的输入点获取方式。实验表明,所提方法能够发现Web应用程序中的二阶SQL注入漏洞,具有进一步研究的价值。
其他文献
目的观察静脉留置针在产科分娩中的应用效果。方法选取我院2015年1月—2017年1月产科分娩需输液治疗产妇180例,根据随机数字表法分为对照组及观察组各90例。对照组利用一次性
从职业道德的含义即从业人员与职业、职工与服务对象、职业与职业之间的关系,阐述了必须把握好三个方面的问题:充分认识医学检验专业工作的重要性;以病人为中心,开展循证检验
在进入后人类时代的今天,人类的主体地位不断衰落,人以前独霸主体资格的状态已成过去。代之而来的是由人、山川草木、地球、动物,乃至包括后来的机器人共同享有主体的时代。
患者男性,52岁。于2013年6月27日23:00因“左拇趾外伤半月余伴张口困难5d”入院。患者于半月前不慎踢伤左拇趾,至左拇趾受伤,当时未作特殊处理。近5d来出现张口困难、进食吞咽不
目的观察早期中医情志护理对脑卒中后抑郁患者心理状况的影响。方法将2015年7月—12月期间收治的62例脑卒中后抑郁患者随机分为观察组和对照组,各31例。对照组采用常规护理方
目的探讨米索前列醇配伍缩宫素在产后宫缩乏力性出血中的应用价值。方法选取我院2015年3月—2016年3月接收的90例产妇,按照随机数字表法分成对照组与观察组,对照组通过缩宫素
承钢新4#高炉自2008年9月16日开炉以来,利用换热器预热助燃空气和煤气温度提高送风温度,并在此基础上通过改善原燃料条件,优化工艺操作制度,寻求合理的理论燃烧温度,使平均热风温