FirmUSB:利用领域信息符号执行审查 USB 设备固件
密码学与安全
2018-08-19 v1
摘要
USB 协议已变得无处不在,支持从高性能计算设备到小型嵌入式设备和控制系统在内的各种设备。USB 最大的特点——开放性和可扩展性——也是其弱点,诸如 BadUSB 之类的攻击利用赋予这些设备的不受约束的功能作为入侵途径。从根本上说,几乎不可能知道一个 USB 设备是良性的还是恶意的。本文介绍了 FirmUSB,一个特定于 USB 的固件分析框架,它利用 USB 协议的领域知识来检查固件映像并确定它们可能产生的活动。嵌入式 USB 设备使用的微控制器尚未被二进制分析社区深入研究,我们的工作展示了如何构建针对流行中间表示的分析提升器,以及这样做的挑战。我们开发了目标定位算法并利用领域知识,与无约束的完全符号执行相比,将这些过程的速度提高了 7 倍。我们还在不使用源代码的情况下,成功地在嵌入式 8051 固件中发现了恶意活动。最后,我们提供了对嵌入式架构上符号分析挑战的见解,并为改进工具以更好地处理这类重要设备提供了指导。
引用
@article{arxiv.1708.09114,
title = {FirmUSB: Vetting USB Device Firmware using Domain Informed Symbolic Execution},
author = {Grant Hernandez and Farhaan Fowze and Dave Tian and Tuba Yavuz and Kevin R. B. Butler},
journal= {arXiv preprint arXiv:1708.09114},
year = {2018}
}
备注
18 pages, CCS 2017