<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE ArticleSet PUBLIC "-//NLM//DTD PubMed 2.7//EN" "https://dtd.nlm.nih.gov/ncbi/pubmed/in/PubMed.dtd">
<ArticleSet>
<Article>
<Journal>
				<PublisherName>رئیس دانشکده مهندسی برق و کامپیوتر</PublisherName>
				<JournalTitle>مجله مهندسی برق دانشگاه تبریز</JournalTitle>
				<Issn>2008-7799</Issn>
				<Volume>49</Volume>
				<Issue>4</Issue>
				<PubDate PubStatus="epublish">
					<Year>2020</Year>
					<Month>02</Month>
					<Day>01</Day>
				</PubDate>
			</Journal>
<ArticleTitle>Assessing of Web Application Resiliency against Flooding DoS Attacks in the Business Layer</ArticleTitle>
<VernacularTitle>ارزیابی تاب‌آوری برنامه کاربردی وب در برابر حملات منع‌خدمت سیلابی در لایه کسب و کار</VernacularTitle>
			<FirstPage>1757</FirstPage>
			<LastPage>1767</LastPage>
			<ELocationID EIdType="pii">10430</ELocationID>
			
			
			<Language>FA</Language>
<AuthorList>
<Author>
					<FirstName>میترا</FirstName>
					<LastName>علیدوستی</LastName>
<Affiliation>مجتمع فناوری اطلاعات، ارتباطات و امنیت - دانشگاه صنعتی مالک اشتر</Affiliation>

</Author>
<Author>
					<FirstName>علیرضا</FirstName>
					<LastName>نوروزی</LastName>
<Affiliation>مجتمع فناوری اطلاعات، ارتباطات و امنیت - دانشگاه صنعتی مالک اشتر</Affiliation>

</Author>
<Author>
					<FirstName>اجمد</FirstName>
					<LastName>نیک آبادی</LastName>
<Affiliation>دانشکده مهندسی کامپیوتر - دانشگاه صنعتی امیرکبیر</Affiliation>

</Author>
</AuthorList>
				<PublicationType>Journal Article</PublicationType>
			<History>
				<PubDate PubStatus="received">
					<Year>2017</Year>
					<Month>10</Month>
					<Day>20</Day>
				</PubDate>
			</History>
		<Abstract>According to IMPERVA report, application layer DoS attacks have involved about 60 percent of total DoS attacks. Today, attacks have been transferred to the business layer. Web application vulnerability scanners cannot detect business logic vulnerabilities (vulnerabilities related to logic). This paper presents BLDAST, A dynamic and black-box vulnerability analysis approach that identify business logic vulnerabilities of a web application against flooding DoS attacks. BLDAST assesses web application resiliency against flooding DoS attacks in the business layer. BLDAST first extracts business logic processes of a web application. Business logic processes with high overload are selected and finally, based on selected processes, BLDAST runs business layer DoS test scenarios. The evaluation conducted on four well-known open source web applications shows that BLDAST is able to detect business logic vulnerabilities. In addition, we show that an attacker in business logic attacks can exhaust target by consuming only one percent of his resources in comparison to other layers attacks. Therefore, business logic attacks are very dangerous and BLDAST is able to identify vulnerable web applications against these attacks.</Abstract>
			<OtherAbstract Language="FA">طبق گزارش IMPERVA حملات منعقد در لایه کاربرد، حدود 60 درصد از کل حملات منع خدمت را تشکیل می‌دهند. امروزه حملات به لایه کسب و کار منتقل شده‌اند. ابزارهای تحلیل آسیب‌پذیری قادر به شناسایی آسیب‌پذیری‌های لایه کسب وکار (آسیب‌پذیری‌های مربوط به منطق) برنامه‌کاربردی وب نیستند. در این تحقیق راهکار جعبه سیاه برای شناسایی آسیب‌پذیری لایه کسب و کار برنامه‌کاربردی وب در مقابل حملات منع‌خدمت سیلابی را با نام BLDAST پیشنهاد می‌دهیم. هدف BLDAST ارزیابی تاب‌آوری برنامه‌کاربردی وب در برابر حملات منع‌خدمت سیلابی در لایه کسب وکار است. BLDAST ابتدا فرایندهای کسب و کار برنامه را استخراج می‌نماید سپس فرایندهای کسب و کار سنگین را انتخاب می‌کند و در نهایت، سناریوی آزمون منع‌خدمت لایه کسب و کار را اجرا می‌کند. آزمایش‌ها بر روی چهار برنامه‌کاربردی معروف نشان داد، BLDAST قادر است آسیب‌پذیری‌های لایه کسب و کار این برنامه‌ها را شناسایی کند. علاوه بر این نشان دادیم که مهاجم در حملات لایه کسب و کار می‌تواند با مصرف تنها یک در صد از منابع خود در قیاس با حملات لایه‌های دیگر، سیستم هدف را شکست دهد. بنابراین حملات لایه کسب وکار بسیار خطرناک هستند که BLDAST قادر به شناسایی آسیب‌پذیری برنامه‌های‌کاربردی در برابر این حملات است.</OtherAbstract>
		<ObjectList>
			<Object Type="keyword">
			<Param Name="value">آزمون جعبه سیاه</Param>
			</Object>
			<Object Type="keyword">
			<Param Name="value">لایه کسب و کار</Param>
			</Object>
			<Object Type="keyword">
			<Param Name="value">فرایند کسب و کار</Param>
			</Object>
			<Object Type="keyword">
			<Param Name="value">سناریو آزمون منع‌خدمت</Param>
			</Object>
		</ObjectList>
<ArchiveCopySource DocType="pdf">https://tjee.tabrizu.ac.ir/article_10430_652ede2c692e28ab45b0dad050b6ea10.pdf</ArchiveCopySource>
</Article>
</ArticleSet>
