中文

ROPNN:基于深度神经网络的 ROP 载荷检测

密码学与安全 2024-02-14 v3

摘要

返回导向编程(ROP)是一种代码复用攻击,它将现有代码的短片段链接起来,在目标机器上执行任意操作。现有的 ROP 检测方法检测精度不尽如人意和/或运行时开销较高。在本文中,我们提出 ROPNN,其创新性地结合地址空间布局引导的反汇编与深度神经网络来检测 ROP 载荷。该反汇编器将应用程序输入数据视为代码指针,旨在发现任何潜在的 gadget 链,随后由深度神经网络将其分类为良性或恶意。我们的实验表明,ROPNN 具有高检测率(99.3%)和极低的误报率(0.01%)。ROPNN 成功检测了在野收集、手动创建或由 ROP 漏洞利用生成工具创建的 100 个真实世界 ROP 漏洞利用中的全部。此外,ROPNN 检测到了所有可绕过 Bin-CFI 的 10 个 ROP 漏洞利用。ROPNN 是非侵入式的,并且不会给受保护程序带来任何运行时开销。

关键词

引用

@article{arxiv.1807.11110,
  title  = {ROPNN: Detection of ROP Payloads Using Deep Neural Networks},
  author = {Xusheng Li and Zhisheng Hu and Haizhou Wang and Yiwei Fu and Ping Chen and Minghui Zhu and Peng Liu},
  journal= {arXiv preprint arXiv:1807.11110},
  year   = {2024}
}