中文

结合静态与动态分析进行漏洞检测

密码学与安全 2013-05-17 v1

摘要

本文提出了一种用于 C 代码缓冲区溢出检测的混合方法。该方法利用了对被测应用的静态分析和动态分析。静态部分包括计算用户控制输入与脆弱语句之间的污点依赖序列(TDS)。此过程类似于程序切片,旨在计算受污点数据和控制流路径,以展示代码中受污点程序输入与脆弱语句之间的依赖关系。动态部分包括沿 TDS 执行程序,通过生成合适的输入来触发漏洞。我们使用遗传算法生成输入。我们提出了一种适应度函数,基于沿 TDS 的语句频率来近似程序行为(控制流)。这种运行时特性使该方法更快且更准确。我们在 Verisec 基准测试上提供了实验结果以验证我们的方法。

关键词

引用

@article{arxiv.1305.3883,
  title  = {Combining Static and Dynamic Analysis for Vulnerability Detection},
  author = {Sanjay Rawat and Dumitru Ceara and Laurent Mounier and Marie-Laure Potet},
  journal= {arXiv preprint arXiv:1305.3883},
  year   = {2013}
}

备注

There are 15 pages with 1 figure