← 最新论文
🤖 AI

Towards Model-based Run-time Cybersecurity: On Control-Flow Anomaly Detection, Attack Identification, and Hardware Monitoring

本文提出了一种基于模型的运行时网络安全框架,该框架结合了软件与硬件控制流监测,以克服攻击者伪装,从而通过分层验证过程增强异常检测能力和攻击识别的诊断精度。

原作者: Martin Sachenbacher, Martin Leucker, Alexander Weiss, Aliyu Tanko Ali

发布于 2026-08-13
📖 1 分钟阅读☕ 轻松阅读

原作者: Martin Sachenbacher, Martin Leucker, Alexander Weiss, Aliyu Tanko Ali

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你是某座高科技城堡的保安。你的职责不仅仅是检查谁走进了正门;你还得确保他们在进入之后,不会开始重新摆放家具、在壁画上涂鸦,或者溜进国王的卧室。在计算机的世界里,这被称为网络安全(Cybersecurity)。长期以来,守卫们主要盯着大门(网络)看是否有坏人试图闯入。但现代黑客非常聪明;他们有时会潜入内部,并试图改变计算机的思考和运行方式,同时伪装成一个正常、有益的程序。

为了抓住这些狡猾的入侵者,科学家们使用了一种叫做控制流监控(Control-Flow Monitoring)的方法。把计算机程序想象成一份做蛋糕的食谱。“控制流”就是步骤的顺序:混合面粉、加入鸡蛋、烘烤,然后抹上糖霜。如果食谱突然在“烘烤”之后写着“加盐”,或者完全跳过了“混合”这一步,那就出问题了。安全系统会观察这个食谱,看这些步骤是否合理。如果它们不合理,这就是一个异常(Anomaly)。但棘手的部分在于,聪明的黑客可以欺骗守卫。他们可能会把“加盐”这一步隐藏在一个看起来像是正常的“清理厨房”步骤中,或者他们可能会抹掉守卫记录本上写着“加盐”的笔记。这被称为伪装(Camouflage)。守卫看到了一个奇怪的步骤,但因为笔记缺失或看起来无害,守卫便认为:“哦,那只是个奇怪的清洁流程,”于是就放任其通过。

这篇由德国研究人员撰写的论文,正是针对这个问题:如何抓住一个擅长掩盖行踪的黑客? 作者们提出了一种巧妙的新方法来审视这个问题,即结合两种类型的安全守卫:一个工作在计算机软件内部的“软件观察者(Software Observer)”,以及一个从独立的、不可破解的硬件盒子里观察的“硬件观察者(Hardware Observer)”。他们认为,虽然软件守卫可能会被欺骗,但硬件守卫则很难被蒙蔽。通过同时使用两者,即使黑客试图伪装他们的动作,你也能抓住他们。

两个守卫的故事

研究人员首先解释了当前安全工作的原理。通常,计算机拥有一张所有程序可能经过的有效路径图,称为控制流图(Control-Flow Graph, CFG)。它就像一张地铁线路图,显示了每一个站点和每一条轨道。如果程序试图跳转到一个不在地图上的站点,系统就会发出警报。为了弄清楚为什么警报响了,安全团队会使用一种叫做**攻击树(Attack Tree)**的东西。想象一棵树,顶端的树枝是发生的坏事(比如“国王的卧室被闯入了”)。下方的树枝则是可能的原因:“是守卫睡着了吗?”“是有人撬了锁吗?”还是“是有小偷飞进来了?”

正如作者所指出的,问题在于攻击树的智能程度取决于它获取的信息。如果黑客成功隐藏了证据,攻击树可能会得出结论:“哦,守卫只是睡着了,”而真实的答案其实是:“有小偷飞进来了。”这就是伪装问题。黑客操纵软件自身的日志或传感器,使得“飞进来”的部分从报告中消失了。

硬件英雄

为了解决这个问题,论文提出了一个双层系统。第一层是软件观察者,它存在于计算机内部。它就像安装在走廊里的监控摄像头。它很不错,但如果黑客闯入了走廊,他们可以遮住镜头或更换录像带。

第二层是硬件观察者。这是论文的核心创意。与其在走廊里安装摄像头,不如想象一个独立的、隐形的无人机在城堡墙外飞行,通过望远镜观察城堡。这个无人机连接着城堡的物理机械(处理器),但不属于城堡的软件部分。即使黑客接管了城堡的内部系统,他们也无法轻易触及外部的无人机来改变它所看到的内容。

研究人员描述了一个特定的场景来展示其运作方式。他们设想了一个工业网关的身份验证服务(登录系统)。

  1. 攻击: 黑客在登录系统中发现了一个弱点。他们潜入了一个看起来像是正常“维护”请求的恶意载荷。他们诱导系统跳过“多因素身份验证”(MFA)检查,并创建一个秘密会话。
  2. 伪装: 黑客随后使用一种特殊技巧重写了软件自身的日志。软件观察者看到的报告显示:“我们进行了一些维护,然后拒绝了请求,然后……哦,创建了一个会话,但日志有点混乱。”软件观察者认为:“嗯,也许日志系统只是出了 Bug。这是一个低级别的程序问题。”攻击树也同意了这一点,并将其归类为轻微的配置错误。
  3. 硬件真相: 与此同时,硬件观察者正在观察处理器的实际电信号。它看到了真实的路径:黑客从一个“维护”模块直接跳转到了“黑客攻击”模块,完全跳过了 MFA 检查,并压制了日志。硬件观察者看到了软件观察者错过的非法跳转。

诊断发生了变化

当研究人员将硬件观察者的数据输入到同一个攻击树中时,诊断结果发生了彻底的变化。树不再看到“有问题的日志”,而是看到了“非法跳转”、“缺失安全检查”和“日志篡改”。突然间,诊断结果从“低严重性:配置错误”转变为“高严重性:代码注入与控制流劫持”。

论文表明,通过结合两者,你不仅能捕捉到更多攻击,还能更好地理解它们。软件守卫可能会说:“有些不对劲,”但硬件守卫会说:“这就是不对劲的地方,而且它很危险。”

这意味着什么(以及并不意味着什么)

作者谨慎地指出,这是一个初步的想法。他们构建了该系统的部分组件并在模拟中进行了测试,但尚未将其完全集成到现实世界的产物中。他们承认存在挑战。例如,硬件监控器并非万能;如果跟踪缓冲区溢出(无人机的内存满了)或者黑客以某种方式攻击了物理硬件本身,系统仍然可能失效。此外,读取硬件数据需要时间且消耗计算资源,因此你不能一直监视所有内容。

相反,论文建议了一种智能策略:利用软件守卫进行廉价的全方位监视。如果软件守卫看到了可疑情况,那时再唤醒硬件守卫,让它进行更近距离、更详细的观察。这样一来,你就能获得两者的优势:软件的速度和硬件的可信度。

最后,这篇论文并不声称已经永久解决了网络安全问题。它没有承诺一个完美的盾牌。但它确实提供了一种非常有前景的新思路:不要仅仅信任计算机自己的成绩单。要有一个独立的见证人来检查作业。 通过增加这第二双独立的眼睛,我们可以阻止黑客在众目睽睽之下隐藏他们的诡计。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →