中文

UEFI 内存取证:面向 UEFI 威胁分析的框架

密码学与安全 2025-01-29 v1

摘要

现代计算系统依赖于统一可扩展固件接口(UEFI),其取代了传统 BIOS 成为现代启动过程的固件标准。尽管取得了进展,但 UEFI 正日益受到攻击者的 targeting,以利用其执行环境并获取其持久性机制的优势。虽然已对 UEFI 组件进行了一些安全相关分析——主要通过调试和运行时行为测试——但据我们所知,尚无研究专门针对捕获和分析 UEFI 运行时内存以检测预 OS 阶段恶意利用进行。此缺口限制了在预 OS 环境中进行深入安全分析的能力。尽管如此,这一缺口仍令人惊讶,因为内存取证广泛被视为现代事件响应的基础,受到 Rekall、Volatility 和 MemProcFS 等基于操作系统之上的内存分析框架流行程度的青睐。为弥补此缺口,我们引入了 UEFI 内存取证框架。该框架由两个主要组件构成:UefiMemDump 内存获取工具,以及具备检测恶意活动(如函数指针钩子、内联钩子和恶意镜像加载)能力的可扩展分析模块集合 UEFIDumpAnalysis。我们的概念实现演示了框架检测现代 UEFI 威胁(如 ThunderStrike、CosmicStrand 和 Glupteba bootkit)的能力。通过提供开源解决方案,我们的工作使研究人员和实践者能够调查固件层面的威胁,开发额外的分析模块,并通过 UEFI 内存分析推动整体的以下操作系统安全。

关键词

引用

@article{arxiv.2501.16962,
  title  = {UEFI Memory Forensics: A Framework for UEFI Threat Analysis},
  author = {Kalanit Suzan Segal and Hadar Cochavi Gorelik and Oleg Brodt and Yuval Elbahar and Yuval Elovici and Asaf Shabtai},
  journal= {arXiv preprint arXiv:2501.16962},
  year   = {2025}
}