ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

В CERT разработали открытый инструментарий для выявления уязвимостей
  #1  
Старый 30.05.2010, 04:14
Аватар для Suicide
Suicide
Moderator - Level 7
Регистрация: 24.04.2009
Сообщений: 1,730
Провел на форуме:
30140275

Репутация: 3256


По умолчанию В CERT разработали открытый инструментарий для выявления уязвимостей

Группа экстренного реагирования на проблемы компьютерной безопасности CERT представила инструментарий Basic Fuzzing Framework (BFF) [http://www.cert.org/download/bff/], предназначенный для автоматизации процесса определения наличия уязвимостей в программном обеспечении. В состав пакета входит виртуальная машина на базе Linux и набор perl-скриптов для проведения испытаний программ при попытке обработки различных наборов данных. Код инструментария распространяется в рамках лицензии GPLv2.

Суть реализованного метода сводится к изучению реакции приложения при подаче на вход всевозможных комбинаций из специально сформированных некорректных или приближенных к реальным наборов данных. В случае наличия недоработок в программе, например, отсутствия должных проверок, в процессе испытания будет зафиксирован крах, ошибка или отклонение от штатного поведения. В дальнейшем проанализировав какой именно набор данных вызвал отклонение, исследователь может локализовать проблемный участок кода в программе.

Образ виртуальной машины представляет собой урезанную версию Debian, снабженную графической оболочкой на базе оконного менеджера Fluxbox, измененного в плане отключения функции установки фокуса на окно, что необходимо для организации работы во время тестирования в Basic Fuzzing Framework графических приложений. Для организации доступа к файлам вне виртуального окружения в состав интегрирован пакет VMware Tools. В состав включен набор для сборки программ, но утилита strip заменена на /bin/true для предотвращения очистки отладочной информации во время сборки программы.

В качестве программы для перебора вариантов использовано приложение zzuf [http://caca.zoy.org/wiki/zzuf], с использованием которого осуществляется накопление данных из stderr-потока, анализа памяти с использованием valgrind и сохранение обратной трассировки в случае краха (gdb backtrace). В скрипте предусмотрена функция автоматического выявления повторяющихся причин краха при обработке разных данных, которая реализована через анализ обратных трассировок.

Настройка параметров проверки производится через файл конфигурации zzuf.cfg. По умолчанию, в качестве примера, настройки оформлены для проверки пакета ImageMagick, но их несложно адаптировать по аналогии для проверки любого другого приложения. Включенная в поставку в демонстрационных целях версия ImageMagic 5.2.0 имеет проблемы, которые выявляются при определенном стечении входных данных при их попытке конвертирования утилитой convert.

28.05.2010
http://www.opennet.ru/opennews/art.shtml?num=26767

http://threatpost.com/en_us/blogs/cert-releases-basic-fuzzing-framework-052710
 
Ответить с цитированием

  #2  
Старый 31.05.2010, 12:05
Аватар для cupper
cupper
Постоянный
Регистрация: 06.06.2007
Сообщений: 575
Провел на форуме:
1180737

Репутация: 180


По умолчанию

средство тестирования, не более.
 
Ответить с цитированием

  #3  
Старый 31.05.2010, 23:20
Аватар для vvs777
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
Провел на форуме:
1331503

Репутация: 454


Отправить сообщение для vvs777 с помощью ICQ Отправить сообщение для vvs777 с помощью AIM
По умолчанию

ACM PC2 ver.2???
(кто знает каким дерьмом является принцип ACM и "среда" PC2 - меня поймет)
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Программирование графических приложения для Linux. Kerny Авторские статьи 1 11.03.2010 11:38
7 наиболее значимых релизов DEFCON 16 swt1 Безопасность 1 23.11.2008 23:49
Редактирование содежимого прошивок для Самсунгов Digimortal Схемы и программы 3 28.02.2007 14:22
Защита государственных и промышленных секретов bobob Мировые новости 5 16.08.2006 01:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ