中文

QUACK!针对 HID 注入检测的键盘动态系统研究

密码学与安全 2026-04-20 v1

摘要

现代计算系统在天然信任人类输入设备上,为对手自动化创造了可被利用的攻击面。USB 人机界面设备(HID)仿真攻击,如由 USB Rubber Ducky 实现,利用这一假设在传统防御措施下注入任意按键序列。现有防御措施依赖于基于输入速度或时间规则性的简单启发式,这些措施可通过基本随机化轻易规避。键盘动态分析提供了更稳健的替代方案,通过建模时间序列打字行为。然而,现有工作将此问题表述为行为认证,验证输入是否来自特定用户,而非检测自动化注入。另一种方法是通过集成入侵检测系统的持续监控集成键盘记录,但这需要访问输入内容,引发重大的隐私问题。本文提供了人类与机器判别键盘动态的首次系统性特征化,独立于用户身份。基于五个研究问题,我们展示了仅使用基于时间特征的轻量级模型即可实现稳健、隐私保护的检测,无需访问内容或进行用户轮廓化。我们的分析表明,攻击者的熟练程度并不单调地转化为更好的规避能力。相反,稳健性取决于暴露于结构上多样化的生成策略,而非模型复杂度的增加。最后,我们量化了检测及时性与可靠性之间的权衡,随按键序列长度变化,确定早期有效拦截攻击的实际操作点。

关键词

引用

@article{arxiv.2604.15845,
  title  = {QUACK! Making the (Rubber) Ducky Talk: A Systematic Study of Keystroke Dynamics for HID Injection Detection},
  author = {Alessandro Lotto and Francesco Marchiori and Mauro Conti},
  journal= {arXiv preprint arXiv:2604.15845},
  year   = {2026}
}