[发明专利]基于ai的网站渗透测试方法有效
| 申请号: | 201910476344.2 | 申请日: | 2019-06-03 |
| 公开(公告)号: | CN110221977B | 公开(公告)日: | 2023-04-14 |
| 发明(设计)人: | 徐乐晨;袁键;杨枭;秦岳;杨明旭;章明飞;杨明勋;张鹏 | 申请(专利权)人: | 江苏亨通工控安全研究院有限公司 |
| 主分类号: | G06F11/36 | 分类号: | G06F11/36 |
| 代理公司: | 苏州市中南伟业知识产权代理事务所(普通合伙) 32257 | 代理人: | 苏张林 |
| 地址: | 215137 江苏省苏州市相*** | 国省代码: | 江苏;32 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 基于 ai 网站 渗透 测试 方法 | ||
1.一种基于ai的网站渗透测试方法,其特征在于,包括:从信息搜集阶段开始进行信息串联与学习,对已有信息进行串联拼接攻击测试路径,进行测试尝试,尝试过程中遇到新信息量,将继续进行搜集并前后串联之后进行攻击路径重组;
在信息搜集过程中的每一个切入点都会录入到ai大脑的信息图谱中形成目标脆弱点画像,信息搜集中形成的攻击切入点包括弱口令、软件系统资产信息和硬件设备资产信息;
信息搜集中形成的攻击切入点为弱口令时,当使用第一轮人工录入的字典进行爆破之后,在搜集信息过程中,对任何与目标相关的字符串都会进行合理化的重组加入字典并且迭代进下一轮的爆破中,也会横向加入到其他信息搜集的过程中去进行利用;
信息搜集中形成的攻击切入点为软件系统资产信息时,框架根据ip地址进行第一轮的资产搜集之后会录入到ai大脑的信息图谱中形成唯一拓扑,为后续的横向渗透测试提供了相应的保障;
信息搜集中形成的攻击切入点为硬件设备资产信息时,在硬件资产信息搜集过程中ai大脑会根据市面上的各种设备指纹库来比配扫描,对目标对硬件资产进行排查并录入信息图谱;
那么在信息搜集阶段ai会如此迭代地去分析攻击元素;接下来就是对信息搜集的结果进行利用,称之为攻击路径的规划;
ai大脑会将信息搜集中的信息拼凑关联来组成可能的攻击路径,当成功利用一种攻击路径达成测试之后,ai会将结果录入信息图谱,作为最有效信息继续分析利用,用作横向目标之间的信息元素。
2.如权利要求1所述的基于ai的网站渗透测试方法,其特征在于,信息搜集中形成的攻击切入点还包括:敏感文件、敏感邮箱、敏感目录和敏感部门。
3.如权利要求1所述的基于ai的网站渗透测试方法,其特征在于,在每个环节使用历届blackhat黑帽子大会上世界排名靠前的开源工具,与当下流行的红队攻击工具来进行测试。
4.如权利要求2所述的基于ai的网站渗透测试方法,其特征在于,敏感文件环节的话,根据各种市面上已开源的各类应用系统所存在的信息泄漏漏洞与文件形成特征库,匹配扫描敏感文件的泄漏情况,并且将结果汇总加入ai大脑的信息图谱中。
5.一种计算机设备,包括存储器、处理器及存储在存储器上并可在处理器上运行的计算机程序,其特征在于,所述处理器执行所述程序时实现权利要求1到4任一项所述方法的步骤。
6.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现权利要求1到4任一项所述方法的步骤。
7.一种处理器,其特征在于,所述处理器用于运行程序,其中,所述程序运行时执行权利要求1到4任一项所述的方法。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于江苏亨通工控安全研究院有限公司,未经江苏亨通工控安全研究院有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201910476344.2/1.html,转载请声明来源钻瓜专利网。





