
यह प्रोजेक्ट CERT बेसिक फजिंग फ्रेमवर्क (BFF) और CERT फेल्योर ऑब्जर्वेशन इंजन (FOE) के स्रोत कोड को शामिल करता है।
इस प्रोजेक्ट में CERT बेसिक फ़ज़िंग फ्रेमवर्क (BFF) का स्रोत कोड है।
विंडोज के लिए BFF को पहले CERT फेल्यर ऑब्जर्वेशन इंजन (FOE) के नाम से जाना जाता था।
अपने पसंदीदा कठिनाई स्तर और अनुभव के अनुसार, नीचे दिए गए विकल्पों में से चुनें।
अधिकांश BFF कोड certfuzz पैकेज src/certfuzz में पाया जा सकता है। BFF के मौजूदा इंस्टॉलेशन में certfuzz कोड आज़माने के लिए, अपने इंस्टॉलेशन में certfuzz निर्देशिका को इस रिपॉजिटरी में मिलने वाली certfuzz निर्देशिका से बदलें।
कुछ प्लेटफॉर्म-विशिष्ट सामग्री src/windows और src/linux में है। OSX के लिए BFF भी src/linux का उपयोग करता है। प्लेटफॉर्म-विशिष्ट README के लिए src/linux/README और src/windows/README.txt देखें, और यदि आप अतिरिक्त साहसी महसूस कर रहे हैं तो src/linux/INSTALL देखें।
हम वास्तव में build/ निर्देशिका में कोड के साथ कुछ प्लेटफॉर्म-विशिष्ट टूल्स के साथ एक सतत एकीकरण प्रणाली का उपयोग करते हैं ताकि ऊपर दिए गए लिंक पर मिलने वाली रिलीज़ का निर्माण किया जा सके। हालांकि, इस समय यह उम्मीद नहीं की जाती है कि बिल्ड कोड उस वातावरण के अलावा कहीं और काम करेगा। वास्तव में, मास्टर ब्रांच में कोड svn-केंद्रित है, इसलिए जब हम git पर स्विच किए तो यह काम भी नहीं करता था। हमने इसे अपने आंतरिक विकास प्रणाली में ठीक कर लिया है, लेकिन अभी तक इसे यहां पोस्ट किए गए कोड के साथ विलय नहीं किया है।
इसके अलावा, बिल्ड स्क्रिप्ट कुछ फाइलों को संशोधित करती हैं और रिलीज़ पैकेज को तैयार करने और इंस्टॉलर बनाने के लिए चीजों को स्थानांतरित करती हैं। हालांकि, src/ निर्देशिकाओं में फ़ाइल नाम (लेकिन आवश्यक रूप से स्थान नहीं) आमतौर पर बरकरार रहते हैं, इसलिए यदि आप src/certfuzz निर्देशिका के बाहर देख रहे हैं तो आप यह पता लगाने में सक्षम होना चाहिए कि चीजें कहां जाती हैं। (जैसा कि ऊपर आसान अनुभाग में उल्लेख किया गया है, src/certfuzz को केवल एक ड्रॉप-इन प्रतिस्थापन होना चाहिए।)
यदि वह सब एक चेतावनी से अधिक एक चुनौती की तरह लगता है, तो इसे आज़माएं।
कुछ मृत अंत के लिए src/experimental/README.md देखें जो थोड़े उपयोगी हो सकते हैं।
CERT बेसिक फ़ज़िंग फ्रेमवर्क (BFF) एक सॉफ्टवेयर परीक्षण उपकरण है जो लिनक्स, मैक OS X और विंडोज पर चलने वाले अनुप्रयोगों में दोषों का पता लगाता है।
BFF फ़ाइल इनपुट का उपभोग करने वाले सॉफ्टवेयर पर म्यूटेशनल फ़ज़िंग करता है। वे स्वचालित रूप से उन परीक्षण मामलों को एकत्र करते हैं जो सॉफ्टवेयर को अद्वितीय तरीकों से क्रैश करने का कारण बनते हैं, साथ ही क्रैश से जुड़ी डिबगिंग जानकारी भी। BFF का लक्ष्य सॉफ्टवेयर विक्रेताओं और सुरक्षा शोधकर्ताओं के लिए फ़ज़िंग के माध्यम से पाई गई सुरक्षा कमजोरियों को कुशलतापूर्वक खोजने और विश्लेषण करने के लिए आवश्यक प्रयास को कम करना है।
म्यूटेशनल फ़ज़िंग अच्छी तरह से बने इनपुट डेटा को लेने और विभिन्न तरीकों से दूषित करने की क्रिया है, ऐसे मामलों की तलाश करना जो क्रैश का कारण बनते हैं। BFF स्वचालित रूप से उन परीक्षण मामलों को एकत्र करता है जो सॉफ्टवेयर को अद्वितीय तरीकों से क्रैश करने का कारण बनते हैं, साथ ही क्रैश से जुड़ी डिबगिंग जानकारी भी। BFF का लक्ष्य सॉफ्टवेयर विक्रेताओं और सुरक्षा शोधकर्ताओं के लिए फ़ज़िंग के माध्यम से पाई गई सुरक्षा कमजोरियों को कुशलतापूर्वक खोजने और विश्लेषण करने के लिए आवश्यक प्रयास को कम करना है।
पारंपरिक रूप से, फ़ज़िंग सुरक्षा कमजोरियों को खोजने में बहुत प्रभावी रहा है, लेकिन अपनी स्वाभाविक रूप से स्टोकेस्टिक प्रकृति के कारण, परिणाम फ़ज़िंग सिस्टम के प्रारंभिक कॉन्फ़िगरेशन पर अत्यधिक निर्भर हो सकते हैं। BFF एक प्रभावी फ़ज़िंग अभियान शुरू करने और पूरा करने के लिए आवश्यक मैन्युअल कॉन्फ़िगरेशन की मात्रा को कम करने के लिए मशीन लर्निंग और इवोल्यूशनरी कंप्यूटिंग तकनीकों को लागू करता है। BFF अपने कॉन्फ़िगरेशन पैरामीटर्स को फ़ज़िंग अभियान के दौरान वह क्या पाता (या नहीं पाता) है, उसके आधार पर समायोजित करता है। ऐसा करके यह अभियान की प्रभावकारिता और दक्षता दोनों को नाटकीय रूप से बढ़ा सकता है। परिणामस्वरूप, एक प्रभावी फ़ज़ अभियान को कॉन्फ़िगर करने के लिए विशेषज्ञ ज्ञान की आवश्यकता नहीं होती है, और नौसिखिए और विशेषज्ञ समान रूप से बहुत जल्दी कमजोरियों को खोजना और उनका विश्लेषण करना शुरू कर सकते हैं।
निम्नलिखित BFF में उपलब्ध कुछ विशिष्ट सुविधाएँ हैं:
CERT/CC में, हमने Adobe Reader और Flash Player; Foxit Reader; Apple QuickTime, Preview, और Mac OS X; Xpdf; Poppler; FFmpeg; JasPer; Wireshark; VMware VMnc वीडियो कोडेक; Indeo वीडियो कोडेक; और कई अन्य जैसे उत्पादों में कई महत्वपूर्ण कमजोरियों को खोजने के लिए BFF बुनियादी ढांचे का उपयोग किया है। BFF का उपयोग करके खोजी गई सार्वजनिक कमजोरियाँ देखें।
BFF और FOE ने CERT/CC भेद्यता विश्लेषण टीम के भीतर दो अलग-अलग लेकिन संबंधित परियोजनाओं के रूप में शुरुआत की। समय के साथ, वे अपने आर्किटेक्चर में इस हद तक अभिसरित हुए कि BFF 2.7 और FOE 2.1 ने अपना अधिकांश कोड साझा किया। BFF 2.8 के अनुसार, यह एकीकरण पूरा हो गया है और हमने FOE नाम को BFF के पक्ष में हटा दिया है।
BFF और FOE के बारे में ब्लॉग पोस्ट SEI Blog पर CERT/CC Vulnerabilities श्रेणी में पाई जा सकती हैं।