Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
certfuzz — このプロジェクトには、CERT Basic Fuzzing Framework (BFF) および CERT Failure Observation Engine (FOE) のソースコードが含まれています。 | Kitploit
ツール/GitHubGitHub/certcc/certfuzz
動的分析 (サンドボックス)脆弱性分析エクスプロイトファジングバイナリ解析機械学習Archived
GitHubcertcc/certfuzz

certfuzz

このプロジェクトには、CERT Basic Fuzzing Framework (BFF) および CERT Failure Observation Engine (FOE) のソースコードが含まれています。

リポジトリを見る
274551年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

このプロジェクトには、CERT Basic Fuzzing Framework (BFF) のソースコードが含まれています。

Windows版BFFは、以前はCERT Failure Observation Engine (FOE) として知られていました。

実行可能なコードをお探しの場合は、以下の最新リリースをダウンロードしてください:

BFF

このコードの使い方

好みの難易度と経験値に応じて、以下のオプションから選択してください。

簡単

BFFのコードの大部分は、certfuzzパッケージ src/certfuzz にあります。既存のBFFインストールでcertfuzzコードを試すには、インストール内の certfuzz ディレクトリを、このリポジトリの certfuzz ディレクトリに置き換えてください。

中程度

プラットフォーム固有のものは src/windows と src/linux にあります。OSX用のBFFも src/linux を使用します。プラットフォーム固有のREADMEについては src/linux/README と src/windows/README.txt を、さらに冒険心がある場合は src/linux/INSTALL を参照してください。

難しい

私たちは実際、上記のリンク先にあるリリースをビルドするために、build/ ディレクトリ内のコードと組み合わせて、いくつかのプラットフォーム固有のツールを使った継続的インテグレーションシステムを使用しています。しかし現時点では、ビルドコードはその環境以外では動作することは想定されていません。実際、masterブランチのコードはsubversion中心だったため、gitに移行した際にも動作しませんでした。内部開発システムでは修正しましたが、こちらのコードにはまだマージされていません。

さらに、ビルドスクリプトはファイルを修正し、移動させてリリースパッケージをまとめ、インストーラをビルドします。src/ ディレクトリ内のファイル名(ただし配置場所は必ずしも同じではありません)は通常そのまま残っているため、src/certfuzz ディレクトリ以外を探している場合でも、どこに何があるか把握できるはずです。(上記の「簡単」セクションで述べたように、src/certfuzz は単に差し替え可能です。)

これらが警告ではなく挑戦のように思えるなら、ぜひやってみてください。

実験的

src/experimental/README.md には、わずかに役立つかもしれない行き止まりの情報があります。

BFFについて

CERT Basic Fuzzing Framework (BFF) は、Linux、Mac OS X、Windows上で動作するアプリケーションの欠陥を発見するソフトウェアテストツールです。

BFFは、ファイル入力を消費するソフトウェアに対して変異ファジングを実行します。ソフトウェアを独自の方法でクラッシュさせるテストケースと、そのクラッシュに関連するデバッグ情報を自動的に収集します。BFFの目標は、ソフトウェアベンダーやセキュリティ研究者が、ファジングによって発見されたセキュリティ脆弱性を効率的に発見・分析するために必要な労力を最小限に抑えることです。

変異ファジングとは、適切な形式の入力データを取得し、さまざまな方法で破損させて、クラッシュを引き起こすケースを探す行為です。BFFは、ソフトウェアを独自の方法でクラッシュさせるテストケースと、そのクラッシュに関連するデバッグ情報を自動的に収集します。BFFの目標は、ソフトウェアベンダーやセキュリティ研究者が、ファジングによって発見されたセキュリティ脆弱性を効率的に発見・分析するために必要な労力を最小限に抑えることです。

伝統的に、ファジングはセキュリティ脆弱性の発見に非常に効果的ですが、本質的に確率的性質があるため、結果はファジングシステムの初期構成に大きく依存する可能性があります。BFFは、機械学習と進化的計算の手法を適用して、効果的なファジングキャンペーンを開始・完了するために必要な手動設定の量を最小限に抑えます。BFFは、ファジングキャンペーンの過程で見つけたもの(または見つけられなかったもの)に基づいて設定パラメータを調整します。これにより、キャンペーンの効果と効率の両方を大幅に向上させることができます。その結果、効果的なファジングキャンペーンを設定するために専門知識は必要なく、初心者から専門家まで、非常に迅速に脆弱性の発見と分析を開始できます。

以下は、BFFで利用可能な具体的な機能の一部です。

  • ファジングキャンペーンを開始するために必要な初期設定は最小限です。
  • BFFはファジングキャンペーンを中断させる可能性のある多くの一般的な問題から自動的に回復できるため、キャンペーンの監視は最小限で済みます。
  • 一意性の判定は、インテリジェントなバックトレース分析によって行われます。
  • テストケースの自動最小化により、結果の分析に必要な労力が削減されます。これは、特定のクラッシュを誘発するために必要な入力データの最小限の変更にテストケースを凝縮することで実現されます。
  • オンライン機械学習がファジングパラメータと入力ファイルの選択に適用され、キャンペーンの効果が向上します。
  • クラッシュの重大度/悪用可能性のトリアージが提供されます。

CERT/CCでは、BFFインフラストラクチャを使用して、Adobe ReaderやFlash Player、Foxit Reader、Apple QuickTime、Preview、Mac OS X、Xpdf、Poppler、FFmpeg、JasPer、Wireshark、VMware VMncビデオコーデック、Indeoビデオコーデックなど、多くの製品で多数の重要な脆弱性を発見しました。BFFを使用して発見された公開脆弱性を参照してください。

BFFとFOEの簡単な歴史

BFFとFOEは、CERT/CC脆弱性分析チーム内の2つの別々だが関連するプロジェクトとして始まりました。時間の経過とともに、それらのアーキテクチャは収束し、BFF 2.7とFOE 2.1はコードの多くを共有するようになりました。BFF 2.8以降、この統合は完了し、FOEという名前は廃止され、BFFに統一されました。

詳細情報

BFFとFOEに関するブログ記事は、SEIブログのCERT/CC脆弱性カテゴリにあります。

ツールをダウンロード