ROSA:基于模糊测试寻找后门
密码学与安全
2025-05-14 v1 软件工程
摘要
代码层面的后门是一种隐藏在程序代码中且被编程 conceal 的访问方式。例如,硬编码的凭证植入文件服务器应用程序的代码中,即可启用对该应用程序所有部署实例的恶意登录。已确认的软件供应链攻击导致后门被植入流行的开源项目中,后门也发现于各种路由器固件中。手动代码审计寻找后门具有挑战性,而现有的半自动方法仅能处理有限范围的程序和后门,且需要对被审计(二进制)程序进行手动逆向工程。灰箱模糊测试(自动半随机化测试)因在发现漏洞方面的成功而日益流行,成为改进后门检测的强有力候选方案。然而,当前的模糊测试知识没有任何手段能够在运行时检测后门的触发。本文介绍了 ROSA,一种新方法(和工具),将最先进的模糊测试器(AFL++)与一种新的变形测试信使结合起来,能够检测运行时后门触发器。为促进 ROSA 的评估,我们创建了 ROSARUM,即第一个公开可用的基准,用于评估对多样化程序中各种后门的检测。实验评估表明,ROSA 在古典模糊测试方面的鲁棒性、速度和自动化程度相当。它在平均 1 小时 30 分钟内发现了 ROSARUM 中全部 17 个真实或合成后门。与现有检测工具相比,ROSA 能够处理多样化的后门和程序,且不依赖对被模糊测试的二进制代码进行手动逆向工程。
引用
@article{arxiv.2505.08544,
title = {ROSA: Finding Backdoors with Fuzzing},
author = {Dimitri Kokkonis and Michaël Marcozzi and Emilien Decoux and Stefano Zacchiroli},
journal= {arXiv preprint arXiv:2505.08544},
year = {2025}
}