跟着白泽读paper丨DIFUZE: Interface Aware Fuzzing for Kernel Drivers

\color{red}{如需转载请注明出处,侵权必究。}

DIFUZE: Interface Aware Fuzzing for Kernel Drivers

开源项目地址:https://github.com/sslab-gatech/deadline

本文发表在CCS 2017,第一作者是来自圣塔芭芭拉大学的Jake Corina。本文的第七作者是来自圣塔芭芭拉大学的Giovanni Vigna。他的团队主要从事漏洞分析,web安全,固件分析,移动平台安全等研究,发表了多篇与安全相关的论文。

主要内容

操作系统内核通过驱动程序来管理众多物理设备,而驱动程序多由第三方厂商提供,这些驱动程序也存在着不少的漏洞。第三方驱动程序由于定制化,在传输数据的过程中普遍使用自定义的结构体,导致驱动程序输入数据类型结构非常复杂、输入的各个部分约束很强。ioctl函数作为管理用户态与内核驱动程序交互的枢纽,也具备上述各种特征。通过ioctl函数可能触发不少漏洞,同时ioctl函数也经常处理复杂、约束强的输入。然而,现有工作对于这样的情况很难处理。不论是利用污点分析还是利用反馈机制的fuzzing工具,在对ioctl()函数的fuzzing上都不能体现出较好的效果,而专门针对kernel的fuzzing工具也没有处理ioctl()接口这样复杂的情况。

在这个工作中,作者设计并完成了针对用户态与内核驱动关键接口ioctl()的fuzzing工具DIFUZE**。作者的思路是首先对内核代码进行静态分析,完成interface的recovery,获取interface的关键信息,并基于这些有效的信息去生成更加合理的fuzzing输入,得到一个更好的fuzzing效果。

主要思路

为了完成高效率的fuzzing,我们要求工具产生的输入尽可能的合理,符合接口的规范,因此最重要的工作是我们需要获取到接口输入的有效信息,获取接口允许的输入格式,允许的配对的参数类型。为了完成这个工作,我们需要三类信息来完成对接口输入信息的描述与规范:

  1. Device name
  2. command
  3. command

可对应的结构体类型。获取到device name我们就能知道device的path等信息;获取到一个device支持的command种类和每种command可能对应的若干结构体,我们就能去构造合理的输入完成对特定device接口的fuzzing。

设计实现

处理流程

工具的整个处理流程如上图所示,其中最关键的是interface recovery。interface recovery主要包含以下步骤:

  1. 使用GCC及LLVM编译kernel,用于静态分析

  2. 识别驱动为处理交互创建的ioctl_handler函数

  3. 在ioctl_handler函数中分析出设备名信息

  4. 使用Range Analysis搜索判等表达式识别出command常量

  5. 追踪接受了用户态参数的copy_from_user等方法,找到command可以对应的结构体名称,为所有command建立结构体对应表

  6. 搜索整个kernel代码找到所有有效结构体的定义,并转换格式,记录在xml中

通过interface recovery后,作者能够利用这样有效的信息去生成有效合理的输入,

利用已有的优秀kernel fuzzing工具Syzkaller和作者完成的一个简单的工具MangoFuzz在流行的安卓设备上进行fuzzing测试。当执行过程中出现设备卡住或重启时,我们认为触发了漏洞,并记录下触发漏洞相关的信息。

实验

测试结果

作者在几大知名厂商的安卓手机上进行了测试。在基于Syzkaller工具的基础上,根据提供接口信息的多少分为若干个级别(从左往右依次是syzkaller base 不提供接口信息,syzkaller+path提供设备路径信息,DIFUZEi提供路径信息和command信息,DIFUZEs提供全部接口信息)进行验证; 同时也在自己的实现的简单的fuzzing 工具MangoFuzz上进行验证(DIFUZEm),结果如上图所示。

可以看到,一般的fuzzer无法对ioctl()进行有效的fuzzing,而当给出的接口信息逐渐变多时,找到的漏洞数量也逐渐变多,效果也越好。对于Syzkaller 和Mango,两种fuzzer在漏洞的检测上表现出基本相同的效果。表明interface-aware 在fuzzing效果上起到决定性的作用。

评价

经过验证,DIFUZE相较于现有的fuzz工具在ioctl()接口上,确实存在着明显的优势。这也是显然的,DIFUZE相较于其他的工具在fuzzing这样一个需要超大信息量的接口上提供了足够的信息,支撑它挖掘出大于其他工具几个数量级的信息量。

这个工具没有在fuzzing方法上进行优化,而是在fuzzing的对象上进行了详细的分析,完成了一个定制化的interface-aware的fuzzing,提供了一个优秀合理的seed生成,同样完成了较好的漏洞检测。这篇文章给我们提供了一个思路是除了优化fuzzing方法,优化seed 生成也可以显著提升fuzzing效果。

文丨Harry, DR.XX, Robin


©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,837评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,551评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,417评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,448评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,524评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,554评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,569评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,316评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,766评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,077评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,240评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,912评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,560评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,176评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,425评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,114评论 2 366
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,114评论 2 352

推荐阅读更多精彩内容