CN102546639B - 一种面向网络的渗透测试方案自动生成方法 - Google Patents

一种面向网络的渗透测试方案自动生成方法 Download PDF

Info

Publication number
CN102546639B
CN102546639B CN201210009431.5A CN201210009431A CN102546639B CN 102546639 B CN102546639 B CN 102546639B CN 201210009431 A CN201210009431 A CN 201210009431A CN 102546639 B CN102546639 B CN 102546639B
Authority
CN
China
Prior art keywords
penetration testing
infiltration
node
penetration
scheme
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN201210009431.5A
Other languages
English (en)
Other versions
CN102546639A (zh
Inventor
夏春和
梁晓艳
沈路
薄阳
胡俊顺
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beihang University
Original Assignee
Beihang University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beihang University filed Critical Beihang University
Priority to CN201210009431.5A priority Critical patent/CN102546639B/zh
Publication of CN102546639A publication Critical patent/CN102546639A/zh
Application granted granted Critical
Publication of CN102546639B publication Critical patent/CN102546639B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明提供一种面向网络的渗透测试方案自动生成方法,其解决的技术问题为:目前的渗透测试方案主要靠渗透测试人员根据渗透测试的目标,人工制定渗透测试的方案;这样人工始终处在渗透测试的细节中。本方法由“计划”、“收集信息”、“渗透图生成”、“渗透测试方案生成”四个流程组成;本方法采用后向搜索与前向搜索相结合的渗透图生成算法来解决基于搜索的渗透图生成算法会搜索过多的无关节点的问题;采用对渗透测试方案建模并提供其生成算法来解决目前缺少渗透测试方案的抽象模型及其生成算法的问题。本发明将人工从渗透测试方案生成的细节中解脱出来,并使渗透测试方案的生成快速、准确。

Description

一种面向网络的渗透测试方案自动生成方法
技术领域
本发明属于网络信息安全领域,特别涉及一种面向网络的渗透测试方案自动生成方法。
背景技术
渗透测试是测试者模仿受控攻击,找出绕开应用程序、系统、网络的安全特征方法的安全测试。渗透测试作为一种专业的安全服务,在国内外逐渐开始得到较多的应用。通常,渗透测试有明确的范围、目标和时间限制,一般用于测试企业安全的实时状况和安全措施的效果,适用于安全审计部门做评估测试,也可以成为大型评估的一部分。
在渗透测试过程中,主要依靠渗透测试人员,依靠自己的经验和知识,对一次渗透的测试过程进行计划,然后执行渗透测试的计划完成一次渗透的测试,此次渗透的测试的执行结果,可能并没有达到渗透测试的目标,但获得了一些新的信息,因此还可以进行一次渗透的测试,因此还需要人工根据新的信息,进行又一次的渗透测试过程的计划。因此在渗透测试中,人工始终参与整个过程,这使得渗透测试依赖于测试人员的水平,并且繁琐。计算机是擅长机器推理和符号转换的自动系统,它比人工准确、快速,如果用计算机自动完成渗透测试方案的自动生成,可以将人工从制定渗透测试方案繁琐的细节中解脱出来,而专注于渗透测试目标、渗透测试规定等的制定。
因此,提出一种面向网络的渗透测试方案自动生成技术,根据人工制定的渗透测试信息、渗透测试目标信息,自动生成其渗透测试方案。本技术通过从初始条件为起点,渗透目标为终点,根据漏洞等信息,建立从起点到达终点的图,称为渗透图,根据渗透图生成渗透测试方案。
目前关于渗透测试,已经有美国NIST提出的模型(参考文献:K.Scarfone,M.Souppaya,A.Cody,A.Orebaugh.Technical Guide to Information Security Testing and Assessment[J]National Institute of Standards and Technology,2008:36-39)。但是目前的渗透测试过程人工始终参与过多。
渗透测试方案生成研究,目前存在的问题是:没有建立渗透测试方案明确的抽象模型,而这是渗透测试方案自动生成的基础。
基于搜索的渗透图生成方法,现在多采用基于前向搜索的渗透图生成方法(参考文献:孙亮,李东,张涛.网络攻击图的自动生成[J].计算机应用研究,2006,(3):119-122)和基于后向的渗透图生成方法(参考文献:Swiler,L.P.Phillips,C.Ellis,D.Chakerian,S.Computer-attack graph generation tool[R].Sandia Nat.Labs.,Albuquerque,NM;.In:DARPAInformation Survivability Conference&Exposition II,2001:307-321)。这样存在的问题是:单纯一个方向的搜索,会造成搜索的无关节点过多。而在渗透测试中,由于初始条件和目标都是给定的,我们提出可以从两个方向交替进行搜索,生成渗透图,以减少无关节点的搜索。
发明内容
本发明要解决的技术问题:渗透测试方案自动生成技术中目前存在的不足:单纯的基于前向搜索的渗透图生成算法和基于后向搜索的渗透图生成算法,会导致搜索大量无关节点;并且目前缺少渗透测试方案的抽象模型和相应的生成算法。为了克服这些不足,本发明提供一种面向网络的渗透测试方案自动生成方法,能够根据制定的渗透测试信息,由计算机自动生成其渗透测试方案。它采用前向搜索和后向搜索相结合的渗透图生成算法,以减少对无关节点的搜索;它给出包含渗透测试用例的渗透测试方案的模型,并给出渗透测试方案的生成算法。
本发明解决上述技术问题的技术方案是:一种面向网络的渗透测试方案自动生成方法,其特征在于:包括:“计划”、“信息收集”和“渗透图生成”、“渗透测试方案生成”四个处理流程;
其中,“计划”的功能是给出关于渗透测试的渗透测试信息;
“信息收集”的功能是根据设定的渗透测试信息,收集网络上的漏洞信息;其中,渗透测试信息包括渗透测试约束条件和渗透测试目标;网络上的漏洞信息包括网络上的漏洞和主机之间的连接关系;
“渗透图生成”的功能是根据信息收集模块收集到的信息,生成从渗透测试初始条件节点到渗透测试目标节点的渗透图;
“渗透测试方案生成”的功能是根据渗透图,生成渗透测试方案。
其中,所述的“渗透图生成”流程采用后向搜索与前向搜索相结合的渗透图生成方法,此方法实现过程如下:
首先,初始化目标节点和初始节点:以渗透测试目标作为目标节点,以渗透测试初始条件作为初始节点;
然后,从目标节点开始的后向搜索和从初始节点开始的前向搜索,交替进行,生成渗透图;处理步骤如下:1)目标节点向后匹配搜索,生成新的节点和边;将新的节点,减去包含在初始节点中的节点,设为新的目标节点;2)从初始节点向前匹配搜索,生成新的节点和边;将生成的节点和边;将新的节点,减去包含在目标节点中的节点,设为新的初始节点;3)交替迭代进行后向匹配搜索的步骤1)和前向匹配搜索的步骤2),直到有一个方向无法继续匹配下去,或者新的初始节点或者新的目标节点为空集:如果有一个方向无法继续匹配下去,则只从另一个方向不断向前匹配搜索,直到无法继续匹配,则渗透图生成;如果新的目标节点或者新的初始节点为空集,说明两个方面的匹配已经完成,则渗透图生成。
其中,渗透测试方案生成方法,是根据渗透图自动生成渗透测试方案;此方法具体在于:渗透测试方案的模型,和渗透测试方案生成方法;其中渗透测试方案模型特征,和渗透测试方案生成方法的步骤如下:
(1)渗透测试方案的模型
渗透测试方案模型如下:渗透测试方案是由渗透测试信息、渗透测试用例序列构成的二渗透测试信息包括渗透测试约束条件、渗透测试目标;
渗透测试用例是一个四元组:包含了渗透测试用例目标、渗透测试环境、渗透测试手段、渗透测试用例期望结果;
其中,渗透测试用例目标是获取主机的权限和主机之间的关系,其中信任关系ftp的.rhost漏洞造成的;
渗透测试环境是有漏洞信息和已获取的主机权限和主机之间连接关系和服务关系构成的;
渗透测试手段是漏洞利用手段和获取主机之间关系的手段;渗透测试用例期望结果是获取某个IP的主机的某种权限;
(2)渗透测试方案生成方法
渗透测试方案的生成方法的分为:“渗透图的环路检测”、“渗透测试路径生成”、“渗透测试路径排序”、“渗透测试方案生成”四个处理;几个处理分别如下:
“渗透图的环路检测”处理的输入是:渗透图;首先对渗透图进行环路检测,然后去除检测出的环路。输出是:去除环路的渗透图;
“渗透测试路径生成”处理的输入是:去除环路的渗透图;对渗透图,采用广度优先搜索的方法生成从起点到终点的各条路径;输出是:从渗透图的起点到终点的所有的渗透测试路径;
“渗透测试路径排序”处理的输入是:“渗透测试路径生成”处理输出的所有的渗透测试路径;输出是:按照渗透测试可能的成功率的高低顺序排好序的,渗透测试路径构成的序列;
“渗透测试方案生成”:输入是:排好序的渗透测试路径构成的序列,根据渗透测试方案模型,对渗透测试路径序列进行处理,得到渗透测试方案输出。
本发明与现有技术相比的优点在于:
1、本发明考虑到基于搜索的渗透图生成方法中,搜索的无关节点过多的问题;现有的基于搜索的渗透图生成方法,或者采用基于前向搜索的方法生成渗透图,或者采用基于后向搜索的方法生成渗透图;本技术利用渗透测试中渗透测试初始条件、渗透测试目标都明确的优势,采用后向搜索和前向搜索相结合的方法生成渗透图,可以在渗透图生成过程中,减少对无关节点的搜索。
2、本发明考虑了渗透测试方案没有明确的抽象模型的问题,考虑到渗透测试本质上是一种测试,借鉴软件测试中“测试用例”的概念,给出“渗透测试用例”的概念,进而给出渗透测试方案的模型。使得形式化的渗透测试方案可以被计算机处理。在此基础上,给出一种由渗透图生成渗透测试方案的方法。
附图说明
图1为本发明的渗透测试方案自动生成方法的流程图;
图2为图1中渗透图生成方法的流程图;
图3为图1中渗透测试方案生成方法的流程图;
图4为图1中的渗透测试方案的概念划分图。
具体实施方式
下面结合附图和实施例对本发明进一步说明。
1.如图1所示,本发明给出一种面向网络的渗透测试方案自动生成方法,此方法包括:“计划”、“信息收集”和“渗透图生成”、“渗透测试方案生成”四个处理流程。其中,“计划”处理流程是给出关于渗透测试的渗透测试信息。“信息收集”处理流程是根据设定的渗透测试信息,收集网络上的漏洞信息,其中渗透测试信息包括渗透测试约束条件和渗透测试目标;网络上的漏洞信息包括网络上的漏洞和主机之间的连接关系。“渗透图生成”处理流程是根据信息收集模块收集到的信息,生成从渗透测试初始条件节点到渗透测试目标节点的渗透图。“渗透测试方案生成”处理流程是根据渗透图,生成渗透测试方案。其中:
“计划”处理流程的输入是渗透测试规定、渗透测试范围、渗透测试目标信息;输出是渗透测试信息,包括渗透测试约束和渗透测试目标,渗透测试约束是本次渗透测试的约束条件,如渗透测试的可利用主机的范围、渗透测试的初始条件等,渗透测试目标是要渗透的目标主机上的权限。
“收集信息”处理流程的输入是渗透测试约束条件和渗透测试目标,输出是渗透测试信息和漏洞信息,其中渗透测试信息包括渗透测试约束条件和渗透测试目标,漏洞信息包括漏洞相关信息和主机之间的关系信息。这些输出结果,存放在“渗透测试信息和漏洞信息库”中,以供下一个处理流程“渗透图生成”作为输入。
“渗透图生成”处理流程的输入是:“渗透测试信息和漏洞信息库”中的漏洞信息,输出是:渗透图。
“渗透测试方案生成”处理流程的输入是:渗透图、“渗透测试信息和漏洞信息库”中的渗透测试约束条件;输出是:渗透测试方案。
2.如图2给示,本发明“面向网络的渗透测试方案自动生成方法”中的“渗透图生成方法”的流程图。
方法中涉及的两个实体:渗透图和漏洞模版库。
渗透图,由节点和边构成。其中,节点包括三种类型的节点:初始属性节点、利用节点、可达属性节点;初始属性节点代表网络中的初始安全属性,利用节点代表对网络上的漏洞信息可进行的利用,可达属性节点代表成功利用网络上的漏洞信息后所获得的安全属性;边表示初始节点与利用节点、利用节点与初始节点之间的因果关系,代表在初始节点表示的初始安全属性下,通过可进行的利用,利用成功后获得新的安全属性。渗透图是以渗透测试初始条件为起点,以渗透测试目标为终点的由以上的节点和边组成的图。
生成渗透图,需要提前构建好“漏洞模板库”。漏洞模板库中的每一条信息包括:漏洞信息、前提条件、结果条件。其中:漏洞信息是主机上的漏洞,或者主机之间的连接关系;前提条件是网络的初始安全属性,结果条件是漏洞信息利用成功之后获得的安全属性。
渗透图的生成方法:即是要给出从渗透测试初始条件、渗透测试目标、漏洞信息,得到渗透图的方法。有了构造好的漏洞模版库,就可以从渗透测试初始条件,结合漏洞信息,前向搜索匹配漏洞模版库中的每一条信息,匹配成功则前向生成渗透图。或者从渗透测试目标,结合漏洞信息,后向搜索匹配漏洞模版库中的每一条信息,匹配成功则后向生成渗透图。本发明采用后向搜索和前向搜索相结合的渗透图生成方法。因此:
渗透图的生成分为“初始化目标节点和初始节点”、“后向搜索和前向搜索交替进行生成渗透图”两个处理,在构造好漏洞模版库的基础上,两个处理涉及的步骤如图2所示,其中主要的步骤为(A1)-(A8)。渗透图的生成如下:
(1)初始化目标节点和初始节点,涉及的步骤为(A1)。
(A1)首先初始化目标节点集合和初始节点集合:
目标节点集合中的元素和初始节点集合中的元素,都是由IP地址和权限构成的二元组。
初始节点集合中的初始值,其中的每一个元素是渗透测试的一个初始条件。
目标节点结合中的初始值,其中只有一个元素,即渗透测试的目标。
(2)从目标节点开始的后向搜索和从初始节点开始的前向搜索,交替进行,生成渗透图。涉及的步骤为(A2)-(A8):
(A2)从目标节点集合,后向搜索匹配:
目标节点集合,后向匹配搜索匹配。
对目标节点集合中的每一个节点:调用漏洞模版库,匹配库中的每一条信息中的结果条件,如果匹配成功,则根据漏洞模版库中的此条信息中的漏洞(或者主机之间的关系)、前提条件,后向生成新的边和节点。将目标节点集合的值,置为新生成的节点集合;转(A4)。
如果目标节点集合中没有匹配成功的节点,则说明此方向的搜索匹配不能继续进行,则转(A3)。
(A3)从初始节点集合,单一前向一个方向不断搜索匹配:
对初始节点集合中的每一个节点:调用漏洞模版库,匹配库中的每一条信息中的前提条件,如果匹配成功,则根据漏洞模版库中的此条信息中的漏洞(或者主机之间的关系)、结果条件,前向生成新的边和节点。对新生成的节点,继续前向匹配搜索,生成新的节点,直到不能继续匹配为止。这说明渗透图已经生成,转(A8)。
(A4)重置目标节点集合和初始节点集合:
重置目标节点集合:目标节点集合=目标节点集合-初始节点集合。
重置初始节点集合:初始节点集合=初始节点集合-目标节点集合。
判断目标节点集合是否为空?如果为空,则渗透图生成,转(A8),否则转(A5)。
(A5)从初始节点集合,后向搜索匹配:
初始节点集合,前向匹配搜索匹配。
对初始节点集合中的每一个节点:调用漏洞模版库,匹配库中的每一条信息中的前提条件,如果匹配成功,则根据漏洞模版库中的此条信息中的漏洞(或者主机之间的关系)、结果条件,前向生成新的边和节点。将初始节点集合的值,置为新生成的节点集合;转(A7)。
如果目标节点集合中没有匹配成功的节点,则说明此方向的搜索匹配不能继续进行,则转(A6)。
(A6)从目标节点集合,单一后向一个方向不断搜索匹配:
对目标节点集合中的每一个节点:调用漏洞模版库,匹配库中的每一条信息中的结果条件,如果匹配成功,则根据漏洞模版库中的此条信息中的漏洞(或者主机之间的关系)、前提条件,后向生成新的边和节点。对新生成的节点,继续后向匹配搜索,生成新的节点,直到不能继续匹配为止。这说明渗透图已经生成,转(A8)。
(A7)重置目标节点集合和初始节点集合:
重置目标节点集合:目标节点集合=目标节点集合-初始节点集合。
重置初始节点集合:初始节点集合=初始节点集合-目标节点集合。
判断目标节点集合是否为空?如果为空,则渗透图生成,转(A8),否则转(A2)。
(A8)渗透图生成。
3.如图3给示,本发明“面向网络的渗透测试方案自动生成方法”中的“渗透测试方案生成”方法的处理流程。图4给出了“渗透测试方案”的概念划分图。
首先对渗透图进行环路检测,然后生成各条渗透测试路径,对渗透路径进行排序,然后生成各个渗透测试用例序列,进而生成渗透测试方案。
渗透测试方案的概念划分图如图4所示。渗透测试方案是由渗透测试信息、渗透测试用例序列构成的二元组。其中:
渗透测试信息包括渗透测试约束条件、渗透测试目标。
渗透测试用例是一个四元组:包含了渗透测试用例目标、渗透测试环境、渗透测试手段、渗透测试用例期望结果。
其中,渗透测试用例目标是获取主机的权限和主机之间的关系。
渗透测试环境是有漏洞信息和已获取的主机权限和主机之间关系构成的,这种关系包括连接关系和服务关系。
渗透测试手段是漏洞利用手段和获取主机之间关系的手段。渗透测试用例期望结果是获取某个IP的主机的某种权限。
图3所示的渗透测试方案自动生成的具体实现如下:
(B1)渗透图环路检测和去除;
如图3中的前三个处理是进行环路检测和去除的处理。
a1)对渗透图进行正向拓扑排序:选择没有入度的节点,作为正向拓扑排序中的第一个节点,然后从图中将此节点及相关的边都去掉。选择新的没有入度的节点,重复这样的处理,直到没有这样的节点为止。
b1)对渗透图进行反向拓扑排序:选择没有出度的节点,作为反向拓扑排序中的第一个节点,然后从图中将此节点及相关的边都去掉。选择新的没有出度的节点,重复这样的处理,直到没有这样的节点为止。
c1)经过对渗透图进行正向拓扑排序和反向拓扑排序后,如果还有剩余的节点及边,即为环路。如果没有剩余的节点和边,则转e1)。
d1)选择其中的一条边去掉,转a1)。
e1)环路去除完毕。
(B2)从去除环路的渗透图生成渗透测试方案;
如图3中所示的后四个处理,是关于从去除环路的渗透图生成渗透测试方案的处理。
a2)对去除环路的渗透图,利用广度优先搜索的方法,生成各条从起点到终点的渗透测试路径。
b2)对各渗透路径,按照路径中的漏洞及主机间关系的可利用成功的经验值,进行排序。
c2)对排好序的各条路径,进行这样的处理:根据路径中的每个原子渗透节点和其相邻的前后节点,生成每个渗透测试用例,根据路径中的渗透测试用例的前后顺序,生成渗透测试用例序列。
d2)从库中获取渗透测试信息。渗透测试用例序列、渗透测试信息组成的二元组,为渗透测试方案,因此渗透测试方案生成。将渗透测试方案输出。
本发明考虑到基于搜索的渗透图生成方法中,搜索的无关节点过多的问题;现有的基于搜索的渗透图生成方法,或者采用基于前向搜索的方法生成渗透图,或者采用基于后向搜索的方法生成渗透图;本技术利用渗透测试中渗透测试初始条件、渗透测试目标都明确的优势,将渗透测试初始条件初始化为初始节点集合,将渗透测试目标初始化为目标节点集合,采用后向搜索和前向搜索相结合的方法生成渗透图,可以在渗透图生成过程中,减少对无关节点的搜索。本发明考虑了渗透测试方案没有明确的抽象模型的问题,考虑到渗透测试本质上是一种测试,借鉴软件测试中“测试用例”的概念,给出“渗透测试用例”的概念,进而给出渗透测试方案的模型,使得形式化的渗透测试方案可以被计算机处理。在此基础上,给出了生成渗透测试方案的方法。
本发明未详细阐述的部分属于本领域公知技术。

Claims (2)

1.一种面向网络的渗透测试方案自动生成方法,其特征在于:包括:“计划”、“信息收集”和“渗透图生成”、“渗透测试方案生成”四个处理流程;
其中,“计划”的功能是给出关于渗透测试的渗透测试信息;
“信息收集”的功能是根据设定的渗透测试信息,收集网络上的漏洞信息;其中,渗透测试信息包括渗透测试约束条件和渗透测试目标;网络上的漏洞信息包括网络上的漏洞和主机之间的连接关系;
“渗透图生成”的功能是根据信息收集模块收集到的信息,生成从渗透测试初始条件节点到渗透测试目标节点的渗透图;
“渗透测试方案生成”的功能是根据渗透图,生成渗透测试方案;
所述的“渗透图生成”流程采用后向搜索与前向搜索相结合的渗透图生成方法,此方法实现过程如下:
首先,初始化目标节点和初始节点:以渗透测试目标作为目标节点,以渗透测试初始条件作为初始节点;
然后,从目标节点开始的后向搜索和从初始节点开始的前向搜索,交替进行,生成渗透图;处理步骤如下:1)目标节点向后匹配搜索,生成新的节点和边;将新的节点,减去包含在初始节点中的节点,设为新的目标节点;2)从初始节点向前匹配搜索,生成新的节点和边;将新的节点,减去包含在目标节点中的节点,设为新的初始节点;3)交替迭代进行后向匹配搜索的步骤1)和前向匹配搜索的步骤2),直到有一个方向无法继续匹配下去,或者新的初始节点或者新的目标节点为空集;如果有一个方向无法继续匹配下去,则只从另一个方向不断向前匹配搜索,直到无法继续匹配,则渗透图生成;如果新的目标节点或者新的初始节点为空集,说明两个方面的匹配已经完成,则渗透图生成。
2.根据权利要求1所述的一种面向网络的渗透测试方案自动生成方法,其特征在于:所述的“渗透测试方案生成”方法,是根据渗透图自动生成渗透测试方案;此方法具体在于:渗透测试方案的模型,和渗透测试方案生成方法;其中渗透测试方案模型特征,和渗透测试方案生成方法的步骤如下:
(1)渗透测试方案的模型
渗透测试方案模型如下:渗透测试方案是由渗透测试信息、渗透测试用例序列构成的二元组,渗透测试信息包括渗透测试约束条件、渗透测试目标;
渗透测试用例是一个四元组:包含了渗透测试用例目标、渗透测试环境、渗透测试手段、渗透测试用例期望结果;
其中,渗透测试用例目标是获取主机的权限和主机之间的关系;
渗透测试环境是由漏洞信息和已获取的主机权限和主机之间连接关系和服务关系构成的;
渗透测试手段是漏洞利用手段和获取主机之间关系的手段;渗透测试用例期望结果是获取某个IP的主机的某种权限;
(2)渗透测试方案生成方法
渗透测试方案的生成方法的分为:“渗透图的环路检测”、“渗透测试路径生成”、“渗透测试路径排序”、“渗透测试方案生成”四个处理;所述四个处理分别如下:
“渗透图的环路检测”处理的输入是:渗透图;首先对渗透图进行环路检测,然后去除检测出的环路,输出是:去除环路的渗透图;
“渗透测试路径生成”处理的输入是:去除环路的渗透图;对渗透图,采用广度优先搜索的方法生成从起点到终点的各条路径;输出是:从渗透图的起点到终点的所有的渗透测试路径;
“渗透测试路径排序”处理的输入是:“渗透测试路径生成”处理输出的所有的渗透测试路径;输出是:按照渗透测试成功率的高低顺序排好序的渗透测试路径构成的序列;
“渗透测试方案生成”:输入是:排好序的渗透测试路径构成的序列,根据渗透测试方案模型,对渗透测试路径序列进行处理,得到渗透测试方案输出。
CN201210009431.5A 2012-01-12 2012-01-12 一种面向网络的渗透测试方案自动生成方法 Expired - Fee Related CN102546639B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201210009431.5A CN102546639B (zh) 2012-01-12 2012-01-12 一种面向网络的渗透测试方案自动生成方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201210009431.5A CN102546639B (zh) 2012-01-12 2012-01-12 一种面向网络的渗透测试方案自动生成方法

Publications (2)

Publication Number Publication Date
CN102546639A CN102546639A (zh) 2012-07-04
CN102546639B true CN102546639B (zh) 2014-09-10

Family

ID=46352597

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201210009431.5A Expired - Fee Related CN102546639B (zh) 2012-01-12 2012-01-12 一种面向网络的渗透测试方案自动生成方法

Country Status (1)

Country Link
CN (1) CN102546639B (zh)

Families Citing this family (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103049700B (zh) * 2013-01-28 2015-03-25 北京航空航天大学 计算机网络防御策略的冲突检测系统及检测方法
CN104009881B (zh) * 2013-02-27 2017-12-19 广东电网公司信息中心 一种系统渗透测试的方法以及装置
CN103532793A (zh) * 2013-10-28 2014-01-22 中国航天科工集团第二研究院七〇六所 一种信息系统安全性自动化渗透测试方法
US9894090B2 (en) 2015-07-14 2018-02-13 Sap Se Penetration test attack tree generator
CN106330981B (zh) * 2016-11-09 2020-06-19 国网浙江省电力公司电力科学研究院 一种网络web站点信息收集方法及装置
CN108737213B (zh) * 2018-05-22 2020-06-09 中国电子科技集团公司第四十一研究所 一种基于fpga的高并行大吞吐量渗透测试系统及方法
CN110022311B (zh) * 2019-03-18 2021-09-24 北京工业大学 一种基于攻击图的云外包服务数据泄露安全测试用例自动化生成方法
CN111027074B (zh) * 2019-12-05 2022-03-15 国网浙江省电力有限公司电力科学研究院 一种漏洞自动化利用方法以及系统
CN111310194A (zh) * 2020-02-14 2020-06-19 全球能源互联网研究院有限公司 一种漏洞渗透验证方法及装置
CN113342678A (zh) * 2021-06-29 2021-09-03 北京锐安科技有限公司 一种接口自动化测试方法、装置、电子设备和存储介质
CN116015881B (zh) * 2022-12-27 2023-08-29 北京天融信网络安全技术有限公司 渗透测试方法、装置、设备及存储介质

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101242279A (zh) * 2008-03-07 2008-08-13 北京邮电大学 用于web系统的自动化渗透性测试系统和方法
CN101483514A (zh) * 2009-02-25 2009-07-15 北京安域领创科技有限公司 Web应用评估方法
CN102136051A (zh) * 2011-05-06 2011-07-27 南开大学 一种应用SGM-SQL注入模型驱动web应用渗透测试的方法

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101242279A (zh) * 2008-03-07 2008-08-13 北京邮电大学 用于web系统的自动化渗透性测试系统和方法
CN101483514A (zh) * 2009-02-25 2009-07-15 北京安域领创科技有限公司 Web应用评估方法
CN102136051A (zh) * 2011-05-06 2011-07-27 南开大学 一种应用SGM-SQL注入模型驱动web应用渗透测试的方法

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
基于AEGM 的网络攻击渗透测试预案生成系统;章丽娟等;《计算机工程与设计》;20110430;第1254-1259页,第1,3,4节,表4 *
章丽娟等.基于AEGM 的网络攻击渗透测试预案生成系统.《计算机工程与设计》.2011,第1254-1259页,第1,3,4节,表4.

Also Published As

Publication number Publication date
CN102546639A (zh) 2012-07-04

Similar Documents

Publication Publication Date Title
CN102546639B (zh) 一种面向网络的渗透测试方案自动生成方法
CN108255653A (zh) 一种产品的测试方法及其终端
CN103902591B (zh) 构建决策树分类器的方法及装置
CN105095491A (zh) 基于Petri网基本结构的过程模型修复方法
CN111106603A (zh) 一种输电断面热稳定功率极限区间识别方法及系统
CN103869192B (zh) 智能电网线损检测方法和系统
CN103840967A (zh) 一种电力通信网中故障定位的方法
CN104965999B (zh) 一种中短基因片段测序的分析拼接方法及设备
CN106294824A (zh) 制造物联网面向不确定数据流的复杂事件检测方法及系统
CN112347716A (zh) 基于q学习的电网脆弱点检测方法、系统、设备及介质
TW201506413A (zh) 相量計算單元位置選取方法
CN103220685A (zh) 基于动态规划的传感器网络软件模型检验方法
CN103391224A (zh) 基于并行扩展有限状态机的协议层次化测试生成方法
Mo et al. Network simplification and K-terminal reliability evaluation of sensor-cloud systems
CN205691664U (zh) 电能量计量系统
CN104216703A (zh) 嵌入式软件系统程序的开发方法
CN112395298B (zh) 一种基于数据分层思想的数据一致性管理系统
CN109581194B (zh) 一种电子系统故障测试策略动态生成方法
CN103457957B (zh) 一种具有自适应功能的网络渗透测试系统及方法
CN104410537B (zh) 一种树状网络拓扑图的生成系统及其生成方法
CN102663227A (zh) 一种复杂表决系统的可靠性建模与解算方法
CN107992995A (zh) 一种创建工艺流程名称的方法及系统
CN102684912B (zh) 基于网络势能的社区结构挖掘方法
CN103440339B (zh) 一种查找应用系统变更关联对象的方法、装置及系统
CN105608006A (zh) 一种基于概率模型的程序错误检测方法及系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20140910

Termination date: 20180112