SoK:如何不应架构你的下一代 TEE 恶意软件?
摘要
除英特尔的 SGX 技术外,关于可信计算技术如何被用于隐蔽恶意软件已有长期讨论。过往研究展示了利用 Flicker、可信平台模块(Trusted Platform Module)以及近期与飞地(enclave)集成的恶意活动示例方法。我们观察到与 SGX 相关的两种模糊的恶意软件开发方法论,对其细节进行系统化至关重要。一种方法论是利用核心 SGX 生态系统隐蔽恶意软件,可能影响大量系统。第二种方法论是创建不遵循 SGX 基本假设的自定义飞地,以这些错误假设演示恶意软件行为代码,保持本地化而无任何影响。我们考察真实场景中恶意软件的目标与恶意软件规避的前沿技术。我们提出维持 SGX 辅助恶意软件并规避反恶意软件机制的多种局限性。这些局限性使 SGX 飞地成为成功恶意软件活动的糟糕选择。我们系统化十二个误解(迷思),概述使用 SGX 的过拟合恶意软件如何削弱其现有能力。我们通过比较 SGX 辅助恶意软件与非 SGX 恶意软件(即本文中真实环境中的恶意软件)找出差异。我们得出结论:硬件飞地的使用并未增加既有攻击面,未启用新感染向量,也未对恶意软件的隐蔽性贡献任何新方法。
引用
@article{arxiv.2210.06792,
title = {SoK: How Not to Architect Your Next-Generation TEE Malware?},
author = {Kubilay Ahmet Küçük and Steve Moyle and Andrew Martin and Alexandru Mereacre and Nicholas Allott},
journal= {arXiv preprint arXiv:2210.06792},
year = {2022}
}
备注
Kubilay Ahmet K\"u\c{c}\"uk, Steve Moyle, Andrew Martin, Alexandru Mereacre, and Nicholas Allott. 2022. SoK: How Not to Architect Your Next-Generation TEE Malware?. In Hardware and Architectural Support for Security and Privacy (HASP 22), October 1, 2022, Chicago, IL, USA. ACM, New York, NY, USA, 10 pages. https://doi.org/10.1145/3569562.3569568