1.一种基于载荷自动生成的域名系统安全测试方法,其特征在于,所述方法包括:步骤S1、利用先验知识形成安全测试载荷,以构建载荷库,所述载荷指用于漏洞利用和漏洞检测的脚本;步骤S2、获取对目标服务器进行安全测试的测试目标,从载荷库中确定与测试目标对应的载荷模板和参数需求;其中,所述测试目标为:向测试系统输入预期的污染,对应服务器DNS记录的攻击效果;步骤S3、根据参数需求,通过探测节点对目标服务器进行探测,从探测过程中提取目标服务器的指纹特征;步骤S4、调用载荷库,结合指纹特征和载荷模板生成安全测试载荷,并形成载荷执行列表,从而在目标服务器上执行安全测试;具体包括:载荷剪枝器将载荷列表中攻击实施的指纹特征需求与指纹探测的实际结果进行对比,剔除不满足攻击条件的安全测试载荷;根据指纹探测的结果、使用者输入的目标基本信息,自动地逐个渲染载荷列表中的载荷,最终将安全测试载荷保存到载荷列表中;从载荷列表中逐个加载安全测试载荷,对待测的目标服务器实施攻击;其中,所述指纹特征包括所述目标服务器的版本信息、类型信息、域名系统配置信息。
2.根据权利要求1所述的一种基于载荷自动生成的域名系统安全测试方法,其特征在于,在所述步骤S1中,利用先验知识形成安全测试载荷,以构建载荷库;具体包括:采集不同类型的漏洞,基于漏洞攻击原理和漏洞攻击流程构建不同类型的安全测试载荷,并分类存储至载荷库;其中,存储至载荷库的安全测试载荷满足载荷生成流程和目标属性约束;所述载荷生成流程包括对安全测试载荷的模板、参数、协议的定义;目标属性约束包括对安全测试载荷的攻击效果、采集方式、评估标准的定义。
3.根据权利要求2所述的一种基于载荷自动生成的域名系统安全测试方法,其特征在于,在所述步骤S2中:获取对目标服务器进行安全测试的测试目标,所述测试目标指安全测试过程中预期达到的效果;从载荷库中拉取与测试目标对应的载荷模板以及所述载荷模板的参数需求。
4.根据权利要求3所述的一种基于载荷自动生成的域名系统安全测试方法,其特征在于,在所述步骤S3中,根据参数需求,通过探测节点对目标服务器进行探测,从探测过程中提取目标服务器的指纹特征;具体包括:探测节点向目标服务器的IP地址发送特定查询,并接收目标服务器返回的与特定查询对应的特定响应,从特定响应中提取出目标服务器的指纹信息;其中,所述特定查询用于查询所述目标服务器的版本信息、类型信息、域名系统配置信息。
5.根据权利要求4所述的一种基于载荷自动生成的域名系统安全测试方法,其特征在于,在所述步骤S4中,调用载荷库,基于所述载荷模板生成与所述指纹特征匹配的安全测试载荷,并形成载荷执行列表,将载荷执行列表中的安全测试载荷发送至目标服务器,以在目标服务器上执行安全测试。
6.根据权利要求5所述的一种基于载荷自动生成的域名系统安全测试方法,其特征在于,在所述步骤S4中,执行所述安全测试时,通过观测节点向目标服务器发送查询请求,并接收目标服务器返回的验证信息,基于验证信息判别目标服务器的状态,以进一步确定目标服务器中存在的与安全测试载荷对应的安全风险。
7.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时,实现权利要求1-6任一项所述的一种基于载荷自动生成的域名系统安全测试方法。