MALF:面向工业控制协议智能模糊测试的多智能体 LLM 框架
密码学与安全
2025-10-06 v1
摘要
工业控制系统(ICS)对现代基础设施至关重要,但日益面临网络安全威胁的脆弱性,特别是其通信协议中的弱点。本文提出了 MALF(多智能体 LLM 模糊测试框架),这是一种将大型语言模型(LLM)与多智能体协调相结合的先进模糊测试解决方案,用于识别工业控制协议(ICP)中的漏洞。通过利用检索增强生成(RAG)获取特定领域知识,并利用 QLoRA 微调生成协议感知的输入,MALF 增强了模糊测试的精度和适应性。多智能体框架优化了种子生成、变异策略和反馈驱动的改进,从而提升了漏洞发现能力。在 Modbus/TCP、S7Comm 和 Ethernet/IP 等协议上的实验表明,MALF 超越了传统方法,实现了 88-92% 的测试用例通过率(TCPR),并生成了更多的异常触发(ETN)。MALF 还维持了超过 90% 的种子覆盖率和 4.2 至 4.6 比特之间的 Shannon 熵值,确保了多样化且符合协议的变异。在部署于真实的发电厂工业攻防靶场后,MALF 识别出关键漏洞,包括三个零日漏洞,其中一个已由 CNVD 确认并注册。这些结果验证了 MALF 在实际模糊测试应用中的有效性。本研究凸显了多智能体 LLM 在 ICS 网络安全领域的变革潜力,提供了一个可扩展、自动化的框架,为漏洞发现设定了新标准,并加强了关键基础设施抵御新兴威胁的能力。
引用
@article{arxiv.2510.02694,
title = {MALF: A Multi-Agent LLM Framework for Intelligent Fuzzing of Industrial Control Protocols},
author = {Bowei Ning and Xuejun Zong and Kan He},
journal= {arXiv preprint arXiv:2510.02694},
year = {2025}
}