中文

Knock-Knock:黑盒、平台无关的 DRAM 地址映射逆向工程

密码学与安全 2025-09-25 v1

摘要

现代片上系统 (SoC) 采用未公开的线性地址加扰函数来混淆 DRAM 寻址,这使得 DRAM 感知的性能优化变得复杂,并阻碍了对基于 DRAM 的攻击(最著名的是 Rowhammer)进行主动安全分析。尽管先前的工作解决了逆向物理地址到 DRAM 映射的问题,但现有的基于启发式的逆向工程方法是不完整的、成本高昂的,并且对于全面恢复来说是不切实际的。本文为黑盒、完整的物理地址到 DRAM 地址映射恢复建立了严格的理论基础,并提供了高效的实用算法。我们首先在有限域 GF(2) 上的线性代数模型中形式化了逆向工程问题。我们刻画了行缓冲区冲突的时序指纹,证明了存储体寻址矩阵与经验构建的物理地址矩阵之间的关系。基于此特征,我们开发了一种高效、抗噪声且完全平台无关的算法,以在多项式时间内恢复完整的存储体掩码基,这比先前工作的指数级搜索有了显著改进。我们进一步将模型推广到复杂的行映射,引入了新的基于硬件的假设,从而能够自动恢复行基,而不是先前由人类指导的贡献。跨嵌入式和服务器级架构的评估证实了我们方法的有效性,成功重建了已知的映射并揭示了以前未知的加扰函数。我们的方法在所有测试平台上提供了 99% 的召回率和准确率。最值得注意的是,即使在具有超过 500GB DRAM 的系统上,Knock-Knock 也能在几分钟内运行,展示了我们方法的可扩展性。我们的方法为精确的 DRAM 逆向工程提供了一条自动化、原则性的途径。

关键词

引用

@article{arxiv.2509.19568,
  title  = {Knock-Knock: Black-Box, Platform-Agnostic DRAM Address-Mapping Reverse Engineering},
  author = {Antoine Plin and Lorenzo Casalino and Thomas Rokicki and Ruben Salvador},
  journal= {arXiv preprint arXiv:2509.19568},
  year   = {2025}
}

备注

Accepted in 2nd Microarchitecture Security Conference 2026 (uASC '26), 17 pages, 8 figures, 3 tables, 1 algorithm, 1 appendix