UltraFuzz:面向分布式模糊测试中的资源节约
密码学与安全
2022-11-16 v2
摘要
近期研究试图通过并行计算提升模糊测试性能。然而,研究者聚焦效率提升却忽视了测试资源成本的增加。分布式环境下的并行模糊测试放大了由模糊测试随机性导致的资源浪费问题。在并行模式下,由于缺少恰当的任务调度方案及不同模糊测试实例间及时的模糊测试状态同步,任务冲突与负载不均出现,使资源浪费问题严峻。本文中,我们设计UltraFuzz,一种用于分布式模糊测试中资源节约的模糊测试器。基于集中式动态调度,UltraFuzz可全局合理地调度任务与分配算力以避免资源浪费。此外,UltraFuzz能弹性分配模糊测试与种子评估的计算力,从而避免阻碍模糊测试进程的潜在种子评估瓶颈。UltraFuzz使用真实世界程序评估,结果表明在相同测试资源下,UltraFuzz优于SOTA工具如AFL、AFL-P、PAFL和EnFuzz。最重要的是,实验揭示了看似反直觉的结果,即相比单核模糊测试,并行模糊测试可实现“超线性加速”。我们开展附加实验揭示该现象背后深层原因,并深挖并行模糊测试相对串行模糊测试的内在优势,包括种子能量调度的全局优化与局部最优种子的逃逸。此外,使用UltraFuzz发现了24个真实世界漏洞。
引用
@article{arxiv.2009.06124,
title = {UltraFuzz: Towards Resource-saving in Distributed Fuzzing},
author = {Xu Zhou and Pengfei Wang and Chenyifan Liu and Tai Yue and Yingying Liu and Congxi Song and Kai Lu and Qidi Yin and Xu Han},
journal= {arXiv preprint arXiv:2009.06124},
year = {2022}
}
备注
22 pages, 8 figures