本文面向无源码场景下的 AArch64 机器码漏洞检测问题,提出了一种基于数字孪生(Digital Twin)的可解释检测方法。传统二进制分析手段往往依赖符号执行或模糊测试,计算开销大且难以覆盖多步利用模式;同时很多现有工具只报告孤立的危险指令,无法给出完整上下文。该方法首先在虚拟机或模拟器中具体执行目标程序,记录寄存器、处理器标志、内存内容以及活跃分配块的完整状态,将每条指令转换为包含指令名称、操作数值和后指令状态的跟踪事件。漏洞模式被形式化为带测试的 Kleene 代数(KAT)中的符号规则,每条规则由事件序列和针对机器状态的谓词构成,因此可以表达跨多条指令的复杂行为。这些规则被编译成有限自动机,在扫描跟踪时无需调用 SMT 求解器,保证了效率。实验覆盖了三个典型 CWE:整数溢出(CWE-190)、空指针解引用(CWE-476)和堆缓冲区溢出(CWE-122)。系统在预定义漏洞样本上成功检出全部三类漏洞,且对安全样本不产生误报。每次检测结果均包含触发的规则、跟踪位置和具体状态数值,从而提供可复现、可解释的漏洞定位依据。其主要贡献在于:提出面向 AArch64 二进制程序的数字孪生跟踪模型,引入 KAT 规则表达漏洞模式,并设计了无需 SMT 的自动机扫描机制,显著提升了检测结果的可理解性。适合从事二进制分析、固件安全以及漏洞挖掘的研究人员与蓝队工程师阅读。
💡 推荐理由: 该研究面向闭源 AArch64 二进制,提供可解释、可复现的漏洞检测方法,能识别多步利用模式,且不依赖 SMT 求解器,对嵌入式固件审计和供应链安全具有潜在价值。
🎯 建议动作: 研究跟进