Категория > Новости > Летние исследования для чемпионов Security. Колонка Дениса Макрушина - «Новости»
Летние исследования для чемпионов Security. Колонка Дениса Макрушина - «Новости»21-09-2022, 00:01. Автор: Morgan |
отдельный выпуск.Фаззим ClamAV семплами малвариFuzzing ClamAV with real malware samples Интересный подход к поиску багов в антивирусном движке с использованием реальных семплов зловредов в качестве корпуса для фаззинга. Фаззить антивирус вредоносами — это как проверять работоспособность системы противовоздушной обороны реальными ракетами. Автор выбрал опенсорсный движок ClamAV, который также используется в коммерческих решениях. В качестве первоначального набора тест‑кейсов (корпуса) используется база семплов vx-underground. В материале автор проходит полный цикл фаззинга: от подготовки цели до анализа результатов. Тем, кто хочет перейти от теории к практике, достаточно повторить описанные этапы. Как заработать фаззингом 200 тысяч долларов за выходныеEarn $200K by fuzzing for a weekend: Part 1 За круглой суммой в заголовке прячется еще одно подтверждение того, что memory-safe не означает отсутствие уязвимостей. На примере виртуальной машины, написанной на Rust, автор продемонстрировал эффективность поиска багов Rust-приложений, применив известные техники фаззинга к известному таргету. В материале уделено внимание подготовке тестовых оракулов (test oracles) — механизмов определения ожидаемого и аномального поведений таргета в процессе тестирования. Перейти обратно к новости |