中文

将漏洞利用分析视为怪异机器重构问题

密码学与安全 2021-09-28 v1

摘要

漏洞利用是以应用程序输入形式存在的恶意代码。它们利用程序内部的安全漏洞,从而将执行控制权交给攻击者。成功利用的根本原因在于程序被编译并加载到内存中执行时引入的涌现功能,称为“怪异机器”(Weird Machines,WMs)。本质上,WMs 是执行攻击者字节码的非预期虚拟机,每当字节码集未知时便使恶意软件分析复杂化。我们采取的方向是,WM 字节码最好在漏洞利用执行所达到的进程内存布局层面加以理解。构建该内存布局的每一步构成一个漏洞利用原语,即漏洞利用的基本构建块。本工作提出一种 WM 重构算法,该算法通过在目标二进制文件的动态分析中识别预定义的漏洞利用原语相关行为,并将其与负责的漏洞利用片段(即 WM 字节码)相关联来工作。以此方式,任何熟悉漏洞利用编程的分析师都能立即识别重构出的 WM 字节码的语义。本工作是研究该方法可行性的首次尝试,并聚焦于受 JavaScript 漏洞利用 targeting 的网页浏览器。

关键词

引用

@article{arxiv.2109.13100,
  title  = {Casting exploit analysis as a Weird Machine reconstruction problem},
  author = {Robert Abela and Mark Vella},
  journal= {arXiv preprint arXiv:2109.13100},
  year   = {2021}
}