全网唯一标准王
(19)国家知识产权局 (12)发明 专利申请 (10)申请公布号 (43)申请公布日 (21)申请 号 202210996085.8 (22)申请日 2022.08.19 (71)申请人 北京航天驭星科技有限公司 地址 100094 北京市海淀区西北旺镇邓庄 南路南侧、 友谊路西侧的土井村盛景 创业园T01地 块1号楼6层A6 01房 (72)发明人 王柳一 赵磊 董玮 朱太平  (74)专利代理 机构 北京知果之信知识产权代理 有限公司 1 1541 专利代理师 苏利 (51)Int.Cl. H04L 9/40(2022.01) G06F 21/57(2013.01) (54)发明名称 测运控平台的自动化 渗透测试系统及方法 (57)摘要 本公开提供一种测运控平台的自动化渗透 测试系统及方法。 所述系统包括: 硬件支撑层、 数 据运行环境支撑层、 任务支撑层和应用软件层; 硬件支撑层用于提供硬件支 撑; 数据运行环境支 撑层用于存储业务数据; 任务支撑层用于根据输 入的攻击目标的特征信息, 以及所述业务数据, 进行测试任务的调度; 应用软件层用于根据测试 任务的调度结果, 对测运控平台进行测试, 获得 测试结果。 根据本公开, 可并行加载多种测试任 务, 且不断调整攻击策略, 从而测试各种漏洞及 防御机制且降低了人工成本, 减少了重复操作, 提升了测试的覆盖面, 提升了测运控平台的安全 性。 权利要求书2页 说明书10页 附图4页 CN 115314318 A 2022.11.08 CN 115314318 A 1.一种测运控平台的自动化渗透测试系统, 其特征在于, 包括: 硬件支撑层、 数据运行 环境支撑层、 任务支撑层和应用软件层; 其中, 所述硬件支撑层用于提供硬件支撑; 所述数据运行环境支撑层用于存 储业务数据; 所述任务支撑层用于根据输入的攻击目标的特征信息, 以及所述业务数据, 进行测试 任务的调度, 所述测试任务包括漏洞测试任务和攻击测试任务; 所述应用软件层用于根据测试任务的调度结果, 对测运控平台进行测试, 获得测试结 果。 2.根据权利要求1所述的系统, 其特征在于, 所述业务数据包括测运控平台数据、 漏洞 数据、 测运控平台规则数据。 3.根据权利要求2所述的系统, 其特 征在于, 所述任务支撑层进一 步用于: 根据测运控平台数据, 确定攻击目标集 合; 接收与所述 攻击目标集 合对应的攻击目标的特 征信息; 对漏洞数据和所述特 征信息进行匹配, 确定目标漏洞; 生成针对目标漏洞的漏洞测试任务。 4.根据权利要求3所述的系统, 其特征在于, 漏洞测试任务的测试结果包括是否存在漏 洞及漏洞类型和位置; 所述应用软件层进一 步用于: 根据所述针对目标漏洞的漏洞测试任务, 对所述目标漏洞进行补充反射型XSS注入, 存 储类XSS注入以及DOM型XSS注入, 确定所述测运控平台是否存在XSS注入漏洞以及在存在 XSS注入漏洞的情况 下, 确定XS S注入漏洞的类型和位置 。 5.根据权利要求2所述的系统, 其特 征在于, 所述任务支撑层进一 步用于: 根据漏洞测试任务的测试 结果, 以及所述测运控平台规则数据, 确定攻击策略; 根据攻击策略, 生成针对所述漏洞测试任务的测试 结果的攻击测试任务。 6.根据权利要求5所述的系统, 其特征在于, 所述漏洞测试任务的测试结果包括是否存 在漏洞及漏洞类型和位置; 所述应用软件层进一 步用于: 根据所述 攻击测试任务, 对所述漏洞的位置进行攻击, 获得攻击测试任务的测试 结果。 7.根据权利 要求1所述的系统, 其特征在于, 所述任务支撑层通过Clouds消息中间件进 行测试任务的调度, 通过S CM服务监控与管 理组件进 行测试任务管 理, 通过D CCP并行处理组 件进行漏洞匹配和生成攻击策略, 通过 FACTORY进行测试流 程安排。 8.根据权利要求1所述的系统, 其特征在于, 所述数据运行环境支撑层包括MySQL关系 数据库、 CN NVD或CVE的漏洞数据库、 CFS文件库。 9.根据权利要求1所述的系统, 其特征在于, 所述应用软件层包括STK显示工具, 用于显 示所述测运控平台的测试 结果; 以及B/S应用软件工具, 用于执 行所述测试任务。 10.一种测运控平台的自动化 渗透测试 方法, 其特 征在于, 包括: 根据测运控平台数据, 确定攻击目标集 合; 接收与所述 攻击目标集 合对应的攻击目标的特 征信息;权 利 要 求 书 1/2 页 2 CN 115314318 A 2对漏洞数据和所述特 征信息进行匹配, 确定目标漏洞; 生成针对目标漏洞的漏洞测试任务; 确定针对目标漏洞的漏洞测试任务的测试结果, 所述漏洞测试任务的测试结果包括是 否存在漏洞及漏洞类型和位置; 根据漏洞测试任务的测试 结果, 以及测运控平台规则数据, 确定攻击策略; 根据攻击策略, 生成针对所述漏洞测试任务的测试 结果的攻击测试任务; 确定攻击测试任务的测试 结果。权 利 要 求 书 2/2 页 3 CN 115314318 A 3

PDF文档 专利 测运控平台的自动化渗透测试系统及方法

文档预览
中文文档 17 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共17页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
专利 测运控平台的自动化渗透测试系统及方法 第 1 页 专利 测运控平台的自动化渗透测试系统及方法 第 2 页 专利 测运控平台的自动化渗透测试系统及方法 第 3 页
下载文档到电脑,方便使用
本文档由 SC 于 2024-03-03 12:06:12上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。