一种基于审计日志与二进制程序建模的软件漏洞定位方法,可将攻击调查从实体识别推进到精确代码定位。
Changhua, Chen · TingZhen, Yan · ChenXuan, Shi · Hao, Xi · ZhiRui, Fan · Wan, Hai · Zhao, Xibin
IEEE Transactions on Information Forensics and Security 2024
不仅识别受损实体,还能追踪到产生恶意日志的具体函数和调用路径,直接给出源代码中漏洞位置。
在18个真实攻击场景和一个APT上与实际漏洞修复报告对比,所有定位结果均正确,无假阳性。
平均能找出90%的真实漏洞位置,减少漏报。
部署后对系统性能影响小,平均运行时开销为7%,无需牺牲运行效率。