首页> 中文学位 >基于PHP的WEB漏洞挖掘技术研究
【6h】

基于PHP的WEB漏洞挖掘技术研究

代理获取

目录

声明

插图索引

表格索引

缩略语对照表

第一章绪论

1.1研究背景与意义

1.2研究现状

1.3论文研究内容与组织结构

第二章PHP应用程序分析技术概述

2.1 PHP应用程序漏洞概述

2.2符号执行概述

2.3污点分析概述

2.4本章小结

第三章基于动态符号执行的Web漏洞挖掘技术研究

3.1漏洞特征模型

3.2基于漏洞特征信息的函数摘要

3.3基于程序切片的动态符号执行

3.4基于漏洞源定位的污点分析

3.5本章小结

第四章Web漏洞挖掘系统PHPVS

4.1 PHPVS原型系统设计

4.2预编译模块

4.3安全检测模块

4.4系统实验和结果

4.5本章小结

第五章总结与展望

5.1研究结论

5.2研究展望

参考文献

致谢

作者简介

附录A

附录B

展开▼

摘要

随着Web应用程序应用越发广泛,Web应用程序中安全漏洞数量不断增加,影响范围也逐渐变广,应用程序安全也渐渐成为关注的焦点。在各种Web应用程序的编程语言中,由于PHP具有功能强大、代码执行效率高等原因,PHP被广泛的用来开发Web系统。但是许多PHP开发人员安全开发知识不足,导致PHP语言开发的Web系统是黑客的重点攻击对象。因此,针对PHP应用程序进行Web漏洞挖掘研究,是确定PHP应用程序可信性的重要手段,具有重要的理论意义和实践价值。
  本文首先对PHP应用程序常见的漏洞进行分类,并且并对每类漏洞的产生原因以及漏洞代码在源码中的表现情况进行解析。接着研究了几种PHP应用程序的漏洞挖掘技术,介绍了漏洞挖掘技术的分析原理以及技术实现,主要有使用符号值模拟程序执行的符号执行技术,使用污点值作为输入并对其进行跟踪从而发现漏洞的污点分析技术等。并以PHP应用程序的SQL注入漏洞以及XSS注入漏洞为例,总结出对应的漏洞特征模式。然后对基于PHP的Web漏洞挖掘技术展开研究:
  1.提出基于漏洞特征信息的函数摘要方法,该方法通过对函数生成包含漏洞特征的函数摘要信息,可降低动态符号执行过程中对函数的重复展开与分析带来的时间效率低问题。
  2.提出了基于路径特征的程序切片方法,结合路径中包含的漏洞特征信息,对路径进行剪枝和合并,用以解决动态符号执行过程当中路径爆炸问题。
  3.结合污点分析和动态符号执行方法,动态符号执行具有生成路径约束,并对路径约束取反,从而指导生成测试用例的能力,可解决污点分析的测试用例无法选择路径而导致的路径覆盖率低问题。
  基于以上方法,本文实现了一个PHP应用程序的Web漏洞挖掘原型系统“PHPVS”。并针对该系统进行有效性实验以及时间效率实验,实验表明了本系统漏洞挖掘方法的有效性,并且时间效率有所提升。

著录项

相似文献

  • 中文文献
  • 外文文献
  • 专利
代理获取

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号