想象一下,你的智能手机不仅仅是一台单一的计算机,而是一座繁忙的城市,拥有一位非常特殊的、隐形的市长。这位市长就是基带处理器(baseband processor),一个专门负责与基站通信的、始终在线的微型计算机。虽然你的手机主屏幕和应用程序(即“应用处理器”)处理着你的游戏和视频,但基带才是那个向网络低声传递秘密、让通话得以实现、检查位置并保持数据安全的人。它说着一种复杂的协议语言,不断地进行签到、身份验证并建立会话。问题在于,这位市长被锁在一座堡垒之中。它运行在自己的操作系统上,受到严格的安全检查保护,并与手机内部的其他专业工作人员——比如 SIM 卡(你的数字身份)、安全引擎和信号处理器——进行交谈。由于这个系统如此孤立且复杂,安全研究人员一直难以窥探其内部,以观察市长是否受到了欺骗,或者是否存在隐藏的入口。他们曾尝试构建这些城市的“假版本”来进行研究,但那些伪造品就像纸板模型:从远处看很像,但当你试图走入街道时,它们就会分崩离析。由于缺乏一种能够忠实还原整个环境的方法——包括为所有人提供计时的时钟,以及各个工作人员之间沟通的具体方式——研究人员无法测试维持你连接安全的深层核心逻辑。
这时,一群研究人员决定不再靠猜测,而是开始建造一个完美的、能够穿越时空的复制品。他们将这种方法称为 unislop。他们没有选择去近似模拟基带的邻居,而是决定精确地建模每一个组件——SIM 卡、安全引擎、信号处理器,甚至包括手机的主计算机——使其行为与现实世界完全一致。他们构建了一个系统,让所有这些部件都在完美的同步中运行,共享完全相同的时钟滴答声,从而确保当基带请求某样东西时,它能在预期的准确时刻得到预期的响应。他们在一款名为 UNISOC UDX710 的特定芯片上进行了测试,该芯片存在于估计 10–15% 的蜂窝调制解调器甚至某些车载系统中。为了开始这项工作,他们必须突破设备自身的安全机制,绕过固件完整性检查以运行他们自己修改的代码。一旦进入内部,他们不仅是在观察,还在绘制一张详细的地图,描绘出真实设备组件之间是如何相互作用的。
其结果是对基带进行了一次“忠实的”重托管(re-hosting)。在他们的模拟中,这个虚假的基带不仅仅是在假装连接,它还成功完成了 5G 握手,建立了完整的业务会话,甚至能像真实设备一样进出真实的互联网流量。他们证明了他们的复制品达到了与物理硬件完全相同的内部状态。这意义重大,因为这意味着研究人员现在可以在一个安全、受控的环境中研究这些复杂且封闭的系统,而无需在身边配备真实的手机或真实的基站。他们证明了,通过将基带视为一个同步管弦乐队中的团队成员,而非一个孤立的处理器,他们终于能够聆听当出现问题时它所演奏的音乐。这为发现维持我们互联世界运行的核心逻辑中的漏洞打开了大门,证明了只要有足够的耐心和正确的时钟,即使是最严密守护的数字城市也可以被探索。
技术摘要:“运营商,能听到我吗?”——深入 UNISOC 基带的忠实路径
问题陈述
蜂窝基带处理器是始终在线、具备无线连接能力的计算机,嵌入在从智能手机到汽车系统等庞大的生态系统中。其最关键的安全逻辑深藏于复杂的协议状态机(例如 5G RRC、NAS、EAP-AKA′)之中,这些逻辑只有在特定的消息序列将协议栈驱动至接受状态后才会激活。
系统性地分析此类逻辑需要将固件忠实地运行到这些深层状态中。然而,现有的重构方法(如 FirmWire、BaseBridge、Loris)由于依赖于对执行环境的近似处理,无法实现这一目标。通过抽象关键的系统级芯片(SoC)细节或隔离单一任务,这些方法要么低估了上下文(丢失了固件依赖的功能),要么高估了上下文(导致无法扩展)。基带并非独立的处理器;它持续与协处理器(L2、DSP)、加密引擎、SIM 卡以及应用处理器(AP)进行交互。如果不重建固件及其同伴的状态与行为,仅靠重建固件本身,将无法使其触达相关的协议表面。
方法论:unislop 方法
作者提出了 unislop,一种旨在实现 UNISOC 基带全量、忠实执行的五步法。其核心创新在于由同伴和互连驱动的重构(peer- and interconnect-driven re-hosting),该方法通过在共享时钟下与基带同步执行,具体地建模周围组件,而非对其进行抽象。
该方法论流程如下:
解锁基带:
- 团队通过逆向工程获取了 UNISOC UDX710(发现于 Quectel RM500U-CNV 模块中)的代码执行权限。
- 他们通过修补负责验证的 Linux 内核模块,绕过了 Quectel 的固件完整性保护,从而允许加载修改后的基带镜像。
- 他们在应用处理器(AP)上建立了据点,以编排基带子系统。
插桩与内省:
- 静态分析: 他们分析了固件以确定插桩的调用点。
- 动态探测: 他们在 Cortex-R8 固件中注入了 shellcode 探针和跳转指令(trampolines),用于转储内存、打印数值并在运行时修改变量。
- 追踪恢复: 他们逆向工程了 Quectel 的诊断工具(Logel),以解码二进制日志中的追踪点标识符,从而实现对运行中协议栈的高层可见性。
- 内存回收: 通过修补初始化表,他们为插桩代码和追踪数据回收了超过 2 MB 的内存。
- 交互式调试: 他们在 ThreadX RTOS 中添加了一个交互式调试任务,允许进行运行时实验(内存查看/修改、数据包注入),而无需重新构建镜像。
重建外设环境:
- 利用插桩设备和受控的 5G 测试床(SDR、srsRAN、open5gs),作者观察了所有 SoC 同伴的运行时行为。
- 他们刻画了通信模式(请求式 vs. 非请求式)以及接口特性(DMA、环形缓冲区、IRQ、MMIO、APDU),涵盖了应用处理器、NRPHY 协处理器、SIM 卡、加密引擎和 NVRAM。
- 至关重要的是,他们将 SIM 卡建模为同步同伴(阻塞 APDU 交换),并将加密引擎建模为硬件加速的 MMIO 接口,而非将其抽象化。
确定性重构(Deterministic Re-Hosting):
- 团队构建了一个针对 Cortex-R8 子系统的 QEMU 机器,该机器被限制仅通过 SoC 互连进行交互。
- 确定性: 他们实现了一个基于客户机指令计数(
icount 模式)的虚拟时钟,确保定时驱动的协议行为(例如守护定时器)无论在宿主机是否存在抖动,都会在完全相同的虚拟时间触发。
- 协同仿真架构: 一个编排器通过严格的“推进/让步”(advance/yield)信用协议驱动模拟器和同伴。异步同伴(AP、NRPHY)在时钟滴答边界注入事件,而同步同伴(SIM、SEC)则在滴答完成前保持阻塞。这确保了单一控制线程,从而能够在执行过程中的任何点进行安全的写时复制(copy-on-write)快照。
自动化模型构建:
- 作者描述了一种基于代理的方法,通过提出假设、实施假设并与真实设备在相同刺激下进行 A/B 测试来推导同伴模型。
核心贡献
- 首次对 UNISOC 进行系统性分析: 本文展示了对 UNISOC 基带的首次安全性分析,包括绕过 Quectel 固件完整性保护以及对 UDX710 平台的插桩。
- 由同伴和互连驱动的重构: 作者提出了一种用于确定性基带仿真的设计原则,即通过对真实设备进行内省,重建其依赖的所有 SoC 组件。他们对**保真度(fidelity)**给出了操作性定义:如果模拟器与周围组件在 SoC 间外设接口处的交互与真实设备一致,则称该模拟是忠实的。
- 在 UDX710 上的验证: 该方法在 UNISOC UDX710 上得到了验证,证明了这是首个能够执行整个 5G 握手、建立完整的 IPv4 PDU 会话并承载真实的入站和出站 IP 流量的模拟基带。
结果与保真度演示
作者通过两个主要实验对 unislop 的保真度进行了实证验证:
- 状态机相关性: 通过在 NAS 状态变更函数中注入探针,他们将重构环境与真实设备进行了对比。两个环境在从相同状态开始时,在程序的完全相同点(post-SIB1, post-authentication)报告了完全一致的 NAS 5GMM 控制平面状态转换(例如
MAIN [200:5->=1])。
- 流量验证: 重构环境成功建立了完整的 PDU 会话。通过使用互连转储模块,作者验证了:
- 控制平面: 空口 RRC 和 NAS 有效载荷与真实设备匹配(不包括非确定性的加密随机数)。
- 数据平面: 在 NRPHY 环形缓冲区注入的 IP 数据包完整遍历了整个协议栈(MAC、RLC、PDCP)到达 AP,反之亦然,在 PCAP 捕获中观察到了字节级一致的匹配。
重要性与主张
本文声称 unislop 通过从“近似模拟”转向“具体重建执行环境”,解决了长期以来高保真基带模拟难以实现的问题。
- 可扩展性: 作者指出,回收的组件(SIM、Crypto、NVRAM)在 UNISOC 的基带产品线中是通用的。通过对固件镜像(例如 UMS9620 与 UDX710)进行静态比较,显示出相同的二进制结构和分区布局,这表明该设计可以以极小的适配成本扩展到其他 UNISOC 目标。
- 安全性分析: 通过实现深层协议状态机的执行,以及在互连边界(NRPHY、AP)注入任意有效载荷,该方法为此前无法触及的蜂窝协议的系统性模糊测试(fuzzing)和安全分析打开了大门。
- 局限性: 当前实现仅针对 5G NR。由于缺乏相应的无线电测试床以及需要建模不同的 PHY 协处理器,对 LTE、3G 和 GSM 的支持目前仍受限,但作者断言,一旦获得相应的测试床,该方法论可以直接应用。
文章总结道,实现忠实的模拟并非通过孤立地近似固件,而是通过忠实地重建固件所作用的“周围状态”,并由与真实硅片相同的时钟周期驱动。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。