2014SyScan360——浏览器Fuzzing技术

2014年7月16日,由SyScan主办,360公司承办的SyScan360国际前瞻信息安全会议隆重召开。今天,作为本次大会的***一天,将有更加精彩的内容呈现给与会者。据悉,今天将有6个议题逐一呈现给大家,此外也将宣布特斯拉破解的最终结果以及电子门卡的破解活动。

上午9点来自意大利罗马的一位拥有13年IT安全领域工作经验的专家Rosario Valotta进行了有关浏览器Fuzzing技术的主题演讲。

IT安全领域专家Rosario Valotta

近年来,Fuzzing技术已被证明可以非常有效地找出网页浏览器漏洞。而在过去的一段时间,有数个有价值的Fuzzing方式和框架被开发出来,其中的一些成为标准,并被安全研究社区广泛地采用。随著浏览器厂商提供的漏洞奖金悬赏计划与0day漏洞交易市场的成长,更多研究人员加入浏览器漏洞挖掘的行列。此外,所有主流浏览器安全厂商都在他们的私有云系统中,搭建了由数千颗CPU组成的Fuzzing系统,来运行7*24小时的fuzzing任务,因此对于独立安全漏洞研究者来说,能够胜过这些漏洞挖掘巨头的办法,就是使用智能Fuzzing技术,以及关注特定的浏览器API和行为。

在这个议题中Rosario Valotta充分说明目前对于内存破坏漏洞、浏览器模糊测试技术的概况和局限性,随后向与会者介绍了一种新的针对特定浏览器方面的Fuzzing算法,并解释其背后的工作原理,以及在使用这种方法时发现的一系列可被利用的内存破坏漏洞。

Rosario Valotta在演讲中特别提到,为什么用fuzzing?因为大多数时候我们发现内存破坏的漏洞,为什么在软件当中我们需要有这样一些工具?因为我们看到对目标机器的控制,为什么要在浏览器上用这个fuzzing,因为现在浏览器是无处不在的。所以如果浏览器出现漏洞的话,会有成亿的人,而且会有数千万行的代码不断的加进去。

Rosario Valotta也提到了最近几年当中很多的禁用条件,通过研究Rosario Valotta表示目前有两个来源可能会导致禁用的条件:事件和网络的互动。

Rosario Valotta表示:“基本上浏览器都是由事件驱动的,每一个网页上引发的活动都会触发事件,当事件发生就会排队,进行依次的访问,这样就可以看到这种事件的时间管理是一个循序发生的事情,也就是触动这个事件然后进行事件排队,然后处理。”

Rosario Valotta向与会者分享了自己的fuzzing,也将在未来一两周后公布其原型和源代码,期待更多的人一起进行研究。Rosario Valotta***表示:fuzzing需要各种不同的平台要测试,我想要充分的利用这个网络协议堆栈来实现,还有非移动的平台,还有移动的,也希望大家都做一下测试,使用不同的API来做。此外还有一种就是跨引擎的方法在IE浏览器上面,也扩展到我们的Vbcript。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134440.html<

(0)
运维的头像运维
上一篇2025-03-01 04:00
下一篇 2025-03-01 04:01

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注