中文

offensive AI:利用语言模型增强目录暴力攻击

密码学与安全 2024-04-23 v1

摘要

Web 漏洞评估和渗透测试(Web VAPT)是一项综合性的网络安全流程,用于发现可能被利用而危及 Web 应用程序完整性的各种漏洞。在 VAPT 中,通常会进行目录暴力攻击,以识别目标网站可访问的目录。当前商业解决方案效率低下,基于暴力搜索策略使用词表,导致大量尝试仅获得少量成功。进 offensive AI 是一种近期方法论,将 AI 技术集成到网络攻击中。本文探索了 AI 是否可以增强目录枚举过程,并提出了一种基于语言模型的新型框架。我们的实验——在由不同 Web 应用领域(大学、医院、政府、公司)组成的 100 万 URL 测试环境中进行——显示出基于 LM 的攻击具有优势,平均性能提升 969%。

关键词

引用

@article{arxiv.2404.14138,
  title  = {Offensive AI: Enhancing Directory Brute-forcing Attack with the Use of Language Models},
  author = {Alberto Castagnaro and Mauro Conti and Luca Pajola},
  journal= {arXiv preprint arXiv:2404.14138},
  year   = {2024}
}

备注

Under submission