《電子技術應用》
您所在的位置:首頁 > 模擬設計 > 業界動態 > 揭秘:美國防部的自動化漏洞挖掘工具

揭秘:美國防部的自動化漏洞挖掘工具

2020-06-05
來源: 互聯網安全內參
關鍵詞: 漏洞挖掘

2019年末,互聯網基礎設施廠商Cloudflare公司安全工程師David Haynes盯著一張怪異的圖片內心無法平靜。“這簡直就是在亂搞,”他回憶道“機器生成了一大堆灰色與黑色的像素塊。”他拒絕公開相關圖片,表示貿然發布可能引發安全風險。

Haynes的謹慎自然有其道理。這幅圖像來自一款名為Mayhem的工具,它的職責就是檢測軟件并發現其中存在的潛在安全漏洞。這款工具出自卡耐基梅隆大學之手,目前項目歸屬于初創企業ForAllSecure。Haynes一直在Cloudware軟件上測試這款工具去不斷地調整圖像尺寸以加快網站運行速度,并提供更多訓練用的示例照片。Maythem通過觸發一項潛在漏洞導致圖像處理軟件崩潰,從而使這些示例圖片突變,造成圖片異常。這一潛在漏洞令那些購買Cloudflare產品以保障網站平穩運行的用戶大為惱火。


Mayhem的應用領域

在此之后,Mayhem已經成為Cloudflare標準化安全檢測工具的一部分,就連美國空軍、海軍與陸軍也開始使用這款工具。上個月,五角大樓與ForAllSecure公司簽訂了一份價值4500萬美元的合同,旨在擴大該工具在美軍各機構中的使用范圍。很明顯,官方需要一款能夠發現大量潛在漏洞的工具。2018年發布的一份政府報告指出,幾乎所有美國國防部在2012-2017年檢測的武器系統當中都存在著嚴重的軟件漏洞。

Mayhem還不夠成熟,無法全面替代人類調試員的職位——這些專業人士能夠將軟件設計知識、代碼閱讀能力、創造力以及直覺結合起來,高效發現開發缺陷。但ForAllSeucre公司聯合創始人兼CEO David Brumley表示,該工具的定位就是要協助人類專家進一步提高效率。人類的時間與精力終究有限,而世界上的軟件安全漏洞一直在不斷增加,每一分鐘都會有更多漏洞暴露在世人面前。

Brumely表示,“安全性的重點并非在于‘安全’,而在于‘不安全’,這與發現漏洞、采取措施的速度息息相關。”

Mayhem源自2016年在拉斯維加斯賭場宴會廳舉行的一場不同尋常的黑客競賽。舞臺上空無一人,只有七臺正在運轉的計算機服務器。每位參賽選手托管一個軟件機器人,由該機器人嘗試發現并利用對方服務器當中的漏洞,同時努力修復自身服務器中的軟件缺陷。在8個小時的角逐之后,來自卡耐基梅隆大學安全實驗室的Brumley團隊憑借Mayhem拿下了200萬美元的最高獎金。他們當時使用的那臺服務器也被搬進了史密森尼博物館。

目前仍擔任卡耐基梅隆大學教授的Brumley指出,這樣的經歷進一步堅定了他的信心,讓他意識到實驗室中的成果完全能夠在現實世界中發揮重大作用。他暫時擱置了深挖這款機器人的攻擊能力,轉而著力提升其安全防御機制并推動成果的商業化轉型。他解釋道,“這場網絡安全挑戰賽證明,完全自主的安全系統并非不可能實現。計算機完全可以帶來良好的防御表現。”

中國與以色列政府也在這方面投入了不少精力。雙方都向ForAllSecure伸出了橄欖枝,但該公司最終決定與美國政府合作。通過與五角大樓下轄國防部創新部門簽訂的合同,Mayhem代表的這一項新技術將被快速引入美國軍方。

ForAllSecure公司被質疑要求證明Mayhem的能力,而Mayhem不負眾望,只用了幾分鐘的時間,就自動從美國軍用的軍轉民商用客機控制軟件中找到了一項安全漏洞。飛機制造商隨后對問題進行了驗證與修復。

Mayhem發現的漏洞當然不止于此:今年早些時候,它就在成千上萬網絡設備普遍使用的OpenWRT軟件中發現了一項漏洞。去年秋季,該公司的兩名實習生利用Mayhem找出了允許用戶將手機視頻投映至電視的軟件漏洞,并借此贏得Netflix方面提供的漏洞獎金。

Brumley指出,汽車及航空航天企業對于這款工具的表現出強烈的關注。如今,汽車與飛機對軟件的需求與日俱增,這種軟件需要以安全可靠,穩定的方式運行數年,最好極少更新。


Mayhem的漏洞識別模式

Mayhem目前僅適用于基于Linux操作系統的程序,且提供兩種漏洞識別模式:廣泛掃描與針對性掃描。

所謂廣泛掃描,使用的是一項名為“模糊測試”的技術。它將會隨機生成指令或圖片,批量投放至目標軟件,并識別是否存在可以引發崩潰的觸發條件。第二種方法也被稱為符號化執行測試,相當于為目標軟件創建一項簡化的數學表象模型。通過對這個雙重簡化模型的分析,即可識別出實際目標中的潛在弱點。ForAllSecure的聯合創始人兼CEO,Brumley表示,在識別軟件漏洞方面,“計算機可以做得很好。”

近年來,模糊測試已經在計算機安全領域得到愈發廣泛的應用。去年,谷歌發布了一款模糊測試工具,稱其在Chrome瀏覽器當中發現的漏洞超過了16000個。但Cloudflare公司的Haynes表示,這項技術在行業中的普及度仍然不高,因為模糊測試工具往往需要針對每個目標程序進行非常深入的調整。他解釋道,ForAllSecure的優勢在于精心設計出Mayhem這樣一款工具,由此帶來的強大適應性能夠幫助Cloudflare真正高效且常規地推廣模糊測試。Haynes還強調,符號執行比較擅長發現更復雜的漏洞,但以往主要在研究實驗室當中使用。

亞利桑那州立大學教授Ruoyu Wang希望Mayhem的出現,能夠成為高水平計算機安全自動化未來的開端。但他也承認,漏洞識別仍是一項需要由人類與機器人進行全面協作的艱難工作。

在Wang看來,Mayhem證明了自動化方案完全能夠在安全領域有所作為,但現有的自動漏洞查找工具在復雜的互聯網服務或軟件包領域仍然作用有限。即使是最強大的現有軟件也遠遠不夠智能,無法像人們那樣真正理解程序的意圖與功能。但在另一方面,Mayhem這種快速進行多次檢測的能力則是人類所不具備的。Wang表示,“自動化方案確實能找到很多無法單靠人力發現的安全漏洞。”

Wang自己曾是Mechanical Phish團隊中的一員,這支安全小組曾在2016年的DARPA安全錦標賽(Mayhem也正是在這場比賽中誕生)中奪得第三名。現在,他正在研究機構CHESS內進行一項新的計劃,旨在開發出功能更強大的漏洞查找軟件。按照計劃,該軟件將在人類的協助下解決現有機器無法處理的難題。Wang總結道,“目前,最先進的自動化技術仍有可能隨時遭遇障礙。新的系統應該能夠意識到這種障礙的存在,并隨時向人類咨詢。”Mayhem雖然能夠自主查找漏洞,但在后續發展當中,它更應該成為整體安全團隊中的一員——而非一切。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产日韩在线一区| 一区二区三区精品| 欧美色区777第一页| 免费亚洲一区| 久久亚洲高清| 久久精品国产2020观看福利| 亚洲自拍偷拍一区| 亚洲一区二区三区四区五区午夜| 日韩一区二区高清| 99视频在线观看一区三区| 亚洲黄色三级| 亚洲国产成人不卡| 最新精品在线| 亚洲乱码久久| 99视频一区二区| 中文精品在线| 亚洲女与黑人做爰| 亚洲欧美激情一区二区| 午夜久久电影网| 性做久久久久久久久| 香蕉成人久久| 久久精精品视频| 久久久综合网站| 免费久久99精品国产自| 欧美ed2k| 欧美人与禽性xxxxx杂性| 欧美日韩午夜在线| 国产精品成人国产乱一区| 国产精品yjizz| 国产色爱av资源综合区| 狠狠v欧美v日韩v亚洲ⅴ| 伊人久久成人| 亚洲精品一区二区三区四区高清| 一区二区三区精品视频在线观看| 亚洲中字黄色| 亚洲高清123| 日韩视频免费观看高清完整版| 一本久道久久综合狠狠爱| 亚洲午夜视频在线| 欧美在线|欧美| 久久欧美肥婆一二区| 欧美成人国产| 欧美日韩一二三区| 国产精品永久入口久久久| 狠狠综合久久| 亚洲免费av片| 欧美一级久久久| 亚洲精品乱码久久久久久黑人| 99视频一区| 欧美一区二区私人影院日本| 猛男gaygay欧美视频| 欧美日韩精品一区二区在线播放| 国产精品久久久久久久久久免费看| 国产欧美日韩一区二区三区在线观看 | 韩国成人精品a∨在线观看| 亚洲国产精品成人综合色在线婷婷| 欧美mv日韩mv国产网站| 欧美一级片一区| 蜜桃视频一区| 欧美午夜精品久久久久久孕妇| 国产亚洲欧美一区| 亚洲剧情一区二区| 欧美中文在线观看国产| 一区二区三区蜜桃网| 久久久亚洲国产天美传媒修理工| 欧美激情一区三区| 国产欧美在线视频| 亚洲靠逼com| 久久精品1区| 亚洲午夜伦理| 免费在线成人av| 国产精品狼人久久影院观看方式| 在线观看国产一区二区| 亚洲一区二区视频| 亚洲另类视频| 久久另类ts人妖一区二区| 欧美日韩一区二区三区视频| 狠狠综合久久av一区二区小说| 亚洲图片欧美日产| 亚洲精品一区二区三区樱花 | 欧美激情va永久在线播放| 国产亚洲精品高潮| 一本久久综合亚洲鲁鲁| 亚洲人成久久| 久久久久久一区二区| 欧美视频在线视频| 亚洲国产日韩综合一区| 久久成人免费网| 香蕉久久a毛片| 欧美日韩综合一区| 亚洲国产免费| 久久aⅴ国产紧身牛仔裤| 亚洲女人天堂av| 欧美午夜片在线观看| 日韩视频在线播放| 亚洲精品国产系列| 麻豆91精品91久久久的内涵| 国产日韩精品一区二区三区| 亚洲一区二区久久| 在线综合欧美| 欧美日韩www| 最新亚洲电影| 亚洲欧洲日夜超级视频| 久久艳片www.17c.com| 国产日韩欧美电影在线观看| 亚洲综合第一| 销魂美女一区二区三区视频在线| 欧美日韩一区精品| 妖精成人www高清在线观看| 9l视频自拍蝌蚪9l视频成人| 欧美成年人视频网站欧美| 在线日本高清免费不卡| 欧美在线一二三| 久久久99爱| 国语精品一区| 久久成人精品视频| 久久网站免费| 一区二区自拍| 亚洲欧洲精品一区二区三区波多野1战4 | 麻豆av一区二区三区| 韩国女主播一区二区三区| 久久av在线| 噜噜噜噜噜久久久久久91| 在线精品视频一区二区| 亚洲黑丝在线| 欧美精品福利在线| 亚洲美女黄色| 亚洲午夜精品久久久久久浪潮| 欧美日韩一本到| 亚洲一区二区视频| 久久aⅴ国产欧美74aaa| 国产真实乱子伦精品视频| 久久精品电影| 欧美大片在线观看一区二区| 亚洲日本中文字幕区| 亚洲午夜视频在线观看| 国产精品女同互慰在线看| 亚洲欧美综合一区| 久久久久久91香蕉国产| 亚洲电影有码| 在线视频免费在线观看一区二区| 欧美性片在线观看| 性欧美1819sex性高清| 麻豆精品精华液| 亚洲精品九九| 午夜精品久久久久久久白皮肤| 国产日韩欧美亚洲一区| 亚洲黄色性网站| 欧美日韩亚洲一区三区| 午夜精品成人在线视频| 久久亚洲一区二区三区四区| 亚洲欧洲综合另类在线| 亚洲一区二区高清视频| 国产精品一区二区三区四区| 亚洲第一综合天堂另类专| 欧美国产精品日韩| 一区二区欧美精品| 欧美在线一级视频| 亚洲国产清纯| 亚洲欧美综合精品久久成人| 国内精品亚洲| 一本色道久久精品| 国产伦精品一区二区三区免费迷| 亚洲视频在线观看三级| 久久精品国产在热久久| 亚洲国产专区| 亚洲男女自偷自拍| 在线日韩欧美视频| 亚洲欧美福利一区二区| 激情一区二区| 亚洲特级毛片| 黑人中文字幕一区二区三区 | 一区二区三区|亚洲午夜| 国产精品日韩精品欧美精品| 久久精品水蜜桃av综合天堂| 欧美视频在线观看 亚洲欧| 欧美在线视频免费播放| 欧美日韩美女一区二区| 欧美一二三视频| 欧美区亚洲区| 欧美亚洲一级片| 欧美片在线观看| 欧美在线欧美在线| 欧美性jizz18性欧美| 亚洲欧洲精品一区二区| 国产精品一区二区久久精品| 亚洲乱码日产精品bd| 国产亚洲欧美在线| 亚洲香蕉伊综合在人在线视看| 激情综合色综合久久| 亚洲专区国产精品| 91久久精品国产91性色| 久久精品日韩欧美| 一本色道久久综合亚洲精品小说| 久久综合综合久久综合| 亚洲女同精品视频| 欧美日韩第一页| 亚洲第一毛片| 国产日韩欧美日韩大片| 亚洲一区三区在线观看|