日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

供应链安全检测的现有技术——二进制层面

發(fā)布時間:2024/1/1 编程问答 35 豆豆
生活随笔 收集整理的這篇文章主要介紹了 供应链安全检测的现有技术——二进制层面 小編覺得挺不錯的,現(xiàn)在分享給大家,幫大家做個參考.

文章目錄

  • 一、閉源軟件中復(fù)用開源組件檢測
    • 組件復(fù)用型漏洞
    • 組件復(fù)用型漏洞的檢測
      • 1、代碼特征選擇
      • 2、代碼特征提取
      • 3、代碼相似度計算
      • 4、復(fù)用類型劃分
  • 二、閉源軟件中復(fù)用開源組件版本檢測
    • 版本敏感特征選擇
    • 粗匹配
    • 精匹配
  • 參考文獻

本文主要介紹軟件供應(yīng)鏈安全的檢測技術(shù)的具體細節(jié),針對閉源軟件即不開放源代碼的軟件中的組件源代碼進行檢測,對于檢測技術(shù),分為組件本體識別和組件本體的版本識別兩個部分,其中,組件本體識別需要用到二進制代碼相似性檢測和復(fù)用性關(guān)系相結(jié)合的方式,版本檢測需要用到全局和局部參數(shù)特征值。

一、閉源軟件中復(fù)用開源組件檢測

組件復(fù)用型漏洞

定義:因復(fù)用含有漏洞的組件(第三方庫、開源框架等)而引入的軟件漏洞
現(xiàn)有檢測方法

組件復(fù)用型漏洞的檢測

核心技術(shù): 閉源二進制軟件的開源組件復(fù)用檢測

對于源代碼與二進制代碼間的復(fù)用檢測受到復(fù)雜的復(fù)用關(guān)系影響,即檢測復(fù)用時對簡單的復(fù)用可能有用,如zlib.dll與zlib庫,而對多層調(diào)用就失去了效果。
主要用到的方法如下:

因此,識別問題不僅僅時簡單的代碼相似性檢測問題,需要識別復(fù)雜關(guān)系,因此,復(fù)用檢測的工作變成了流行的代碼相似性檢測+復(fù)用關(guān)系識別
現(xiàn)有工作準確率不高的原因

  • 沒有符號信息,完全依賴于代碼特征比對
  • 使用的代碼特征太少,很多代碼無法提取到有效特征
    原因:代碼特征普遍受編譯優(yōu)化影響大,無法使用
  • 沒有考慮復(fù)雜復(fù)用情況,從而引入大量誤報漏報
  • 解決方案

    • 補充抗編譯優(yōu)化的代碼特征,并為新特征設(shè)計合理的匹配算法和權(quán)重算法
    • 對復(fù)用類型進行劃分,針對不同類型進行針對性識別

    1、代碼特征選擇

    常用代碼特征與新增代碼特征評估:

    2、代碼特征提取

    二進制代碼特征提取方法:基于IDAPython提取導(dǎo)出函數(shù)、字符串、switch/case、if/else
    結(jié)合編譯信息的源代碼特征提取方法:
    源代碼特征提取方法:基于clang和llvm開發(fā)特征提取工具
    特征所對應(yīng)代碼片段:

    3、代碼相似度計算

    4、復(fù)用類型劃分

    • 單一復(fù)用

    1 bin -> 1 src

    • 混合復(fù)用

    1 bin -> N src

    • 部分復(fù)用

    N bin <- 1 src

    • 嵌套復(fù)用

    1 bin -> 1 src -> N src(嵌套復(fù)用是假式復(fù)用,應(yīng)被去除)

    二、閉源軟件中復(fù)用開源組件版本檢測

    在檢測復(fù)用組件的基礎(chǔ)上,檢測復(fù)用組件的版本,因為不同版本的影響的漏洞有限

    從待檢測二進制文件中提取代碼特征,和預(yù)先準備好的從源代碼中提取的特征進行比較,現(xiàn)有工作如下:

    局限性:

    版本敏感特征選擇

    選擇的核心標準:不同版本之間的區(qū)分度拉滿

    全局特征
    區(qū)分度公式:
    舉例如下:

    函數(shù)級別特征

    粗匹配

    全局級別特征匹配方案 -> 粗匹配階段
    特征匹配方案:精準匹配——全局級別特征在編譯前后不發(fā)生變化

    精匹配

    函數(shù)級別特征用來定位函數(shù),整個函數(shù)作為一個整體,所以采用基于相似度的識別方案。

    具體的匹配算法:

    參考文獻

    《軟件安全原理》——霍瑋

    轉(zhuǎn)載請說出處:from 信安科研人

    總結(jié)

    以上是生活随笔為你收集整理的供应链安全检测的现有技术——二进制层面的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 热久久免费 | 国产日本一区二区三区 | 一区二区三区 欧美 | 欧美成人国产精品高潮 | 亚洲美女自拍视频 | 亚洲成人午夜影院 | 国产精品免费视频一区二区 | 简单av网 | 日本电影一区 | 波多野结衣之潜藏淫欲 | 欧美人和黑人牲交网站上线 | 91文字幕巨乱亚洲香蕉 | 亚洲s码欧洲m码国产av | 黄色片一区二区 | 欧美激情视频在线 | 五月天激情婷婷 | 亚洲中文字幕无码一区二区三区 | 欧美一区二区三区在线播放 | 黄色91免费观看 | 日皮视频免费看 | 国产白丝袜美女久久久久 | 国产欧美日韩精品在线 | 精品人妻一区二区乱码 | 日本大尺度吃奶做爰视频 | av免费看网址 | 日韩爱爱片 | 中文在线a∨在线 | 69精品人人人人 | 亚欧日韩av | 天天干天天添 | 99热在线观看| 好色艳妇小说 | 中文字幕不卡在线播放 | 亚洲人xxx | 麻豆av一区二区三区 | 电影91久久久| 2019中文字幕在线观看 | 国产免费av网站 | 中国色老太hd | 亚洲成人精品一区二区 | 欧美做受喷浆在线观看 | 国产这里有精品 | 国外成人在线视频 | 欧美图片一区二区 | 亚洲中文无码久久 | 国产熟女一区二区三区五月婷 | 一级一毛片 | 亚洲精品视频大全 | 国产内射一区二区 | 一区二区三区网站 | 一区二区三区在线观看av | 温柔少妇的高潮呻吟 | 欧美在线日韩在线 | 成人综合站 | 97久久国产| 天天做夜夜爽 | 久久久91视频 | 午夜精品久久久久久久99热黄桃 | 国产免费av一区二区 | 亚洲高清视频免费观看 | 午夜影院色 | 色噜噜日韩精品欧美一区二区 | 中文有码在线 | 亚洲人天堂 | 极品色av影院 | 古装做爰无遮挡三级视频 | 我们的生活第五季在线观看免费 | 久久两性视频 | 99精品欧美一区二区三区 | 麻豆视频网站 | 草草久久久无码国产专区 | 狠狠躁18三区二区一区 | 色婷婷av一区二区三区大白胸 | 特黄三级 | 风流僵尸艳片a级 | 国产精品第157页 | 好吊妞在线观看 | 久久久在线视频 | 小草av在线 | 国产视频精品免费 | 天天摸天天舔 | 日本成人小视频 | 哪个网站可以看毛片 | 亚洲精品国产成人 | 好吊日av | 天堂网a | 日韩精品一区二区三区高清免费 | 久久丫精品忘忧草西安产品 | 玖玖玖国产精品 | av片大全 | 黄色大片aa | 国产午夜精品久久久久久久 | 草久在线观看视频 | 成人国产片女人爽到高潮 | 又黄又爽一区二区三区 | 污导航在线 | 熟睡人妻被讨厌的公侵犯 | 欧美精品网站 | 一级片手机在线观看 |