| 講演抄録/キーワード |
| 講演名 |
2020-03-02 15:00
IoT機器の通信機能を起点としたバックドア検知手法の提案 ○依田みなみ・櫻庭秀次・山本純一(電通大)・清 雄一(電通大/JSTさきがけ)・田原康之・大須賀昭彦(電通大) ICSS2019-78 |
| 抄録 |
(和) |
本研究ではIoT機器のファームウェアを静的解析し,埋め込みIDとパスワード(以下ログイン情報)を検出する手法を提案する.
本手法はOWASP2018 Top10でIoT機器に対する脆弱性の懸念事項1位となった「脆弱なパスワードやパスワードの埋め込み」の対策として位置づけられる.
埋め込まれたログイン情報はstrcmpやstrncmpなどの文字列比較関数を用いて,ユーザの入力値と比較することが多い.そのため先行研究ではstrcmpやstrncmpのシンボルを解析することで,埋め込みログイン情報を検知してきた.
しかし複雑なアルゴリズムを用いるため,結果の出力に時間を要する.
本研究では埋め込みログイン情報によってIoT機器が脆弱化されるのはインターネットから不正ログインされる場合と考え,IoT機器の通信機能に着目したシンプルなアルゴリズムで処理時間の短縮を目指す.
提案手法では通信機能周辺の文字列比較関数を解析し,埋め込みログイン情報を検知する.
バックドアフレームワークを解析して手法を評価し,埋め込みログイン情報を検出できることを確認した. |
| (英) |
We propose a method to detect a hardcoded username and password in IoT devices by means of static analysis.
Our approach helps to protect from 1st IoT attack risk at OWASP2018 Top10.
A hardcoded login information is found by comparing an user input with strcmp or strncmp.
Thus, previous work analyzed symbols of strcmp or strncmp to detect a hardcoded login information. However, these works take time because of using complicated algorithms such as symbolic execution.
This work proposes a simple and light detection tool that finds a hardcoded login information.
We focus on a network function in IoT firmware because IoT device is compromised when it is invaded by someone via the internet.
Thus, we analyze string compare functions around a network function.
We confirmed that our tool found a hardcoded login information in a backdoor framework. |
| キーワード |
(和) |
IoT / バックドア / 静的解析 / スマートホーム / / / / |
| (英) |
IoT / backdoor / static analysis / smart home / / / / |
| 文献情報 |
信学技報, vol. 119, no. 437, ICSS2019-78, pp. 61-65, 2020年3月. |
| 資料番号 |
ICSS2019-78 |
| 発行日 |
2020-02-24 (ICSS) |
| ISSN |
Online edition: ISSN 2432-6380 |
著作権に ついて |
技術研究報告に掲載された論文の著作権は電子情報通信学会に帰属します.(許諾番号:10GA0019/12GB0052/13GB0056/17GB0034/18GB0034) |
| PDFダウンロード |
ICSS2019-78 |