Details
| Title | Анализ достижимости уязвимых функций сторонних компонентов исполняемых ELF-файлов: выпускная квалификационная работа магистра: направление 10.04.01 «Информационная безопасность» ; образовательная программа 10.04.01_05 «Безопасность и киберпсихология интернет-коммуникаций» = Analyzing the Reachability of Vulnerable Functions in Third-Party Components of Executable ELF Files |
|---|---|
| Creators | Сверлов Михаил Данилович |
| Scientific adviser | Жуковский Евгений Владимирович |
| Organization | Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности |
| Imprint | Санкт-Петербург, 2026 |
| Collection | Выпускные квалификационные работы ; Общая коллекция |
| Subjects | программная безопасность ; статический анализ ; достижимость функций ; транзитивные зависимости ; ELF ; LLVM ; SMT-решатели ; композиционный анализ ; supply chain attack ; software security ; static analysis ; function reachability ; transitive dependencies ; SMT solvers ; compositional analysis ; supply chain attacks |
| Document type | Master graduation qualification work |
| Language | Russian |
| Level of education | Master |
| Speciality code (FGOS) | 10.04.01 |
| Speciality group (FGOS) | 100000 - Информационная безопасность |
| DOI | 10.18720/SPBPU/3/2026/vr/vr26-4938 |
| Rights | Доступ по паролю из сети Интернет (чтение) |
| Additionally | New arrival |
| Record key | ru\spstu\vkr\44731 |
| Record create date | 9/4/2026 |
Allowed Actions
–
Action 'Read' will be available if you login or access site from another network
| Group | Anonymous |
|---|---|
| Network | Internet |
Целью работы является разработка способа и инструментальной среды для точного определения достижимости уязвимых или вредоносных функций в исполняемых ELF-файлах, модифицированных в результате цепочки поставок (supply chain compromise), с акцентом на транзитивные зависимости и скрытые механизмы активации. Задачи, решаемые в ходе исследования: 1. Проанализировать современные угрозы, связанные с внедрением вредоносного/уязвимого кода в транзитивные бинарные зависимости. 2. Исследовать способы анализа достижимости в скомпрометированных ELF-файлах, включая способы разрешения косвенных вызовов. 3. Разработать способ верификации достижимости функций с использованием символьного выполнения. 4. Реализовать предложенный способ и провести экспериментальную оценку на реальных и синтетических образцах уязвимых компонентов. Работа выполнена в контексте растущей угрозы атак на цепочку поставок ПО. Предложен комплексный подход, сочетающий fuzzy-хеширование, lifting в LLVM IR, построение межпроцедурных графов вызовов с разрешением косвенных переходов. Способ позволяет обнаруживать достижимость функций даже в отсутствие отладочной информации (stripped binaries), а интрументальная реализация подтверждает практическую применимость. Для достижения данных результатов были использованы инструменты инструментации бинарного кода и его преобразование в промежуточное представление LLVM IR, а также были разработаны скрипты для оценки достижимости.
The purpose of the study is to develop a methodology and a corresponding software framework for accurately determining the reachability of vulnerable or malicious functions in executable ELF files compromised via supply chain attacks, with a specific focus on transitive dependencies and covert activation mechanisms. The research set the following goals: 1. Analyze modern threats related to the injection of malicious/vulnerable code into transitive binary dependencies. 2. Investigate reachability analysis techniques for compromised ELF files, including approach for resolving indirect calls. 3. Develop a method for verifying function reachability using symbolic execution. 4. Implement the proposed approach and conduct an experimental evaluation on real-world and synthetic samples of vulnerable components. This work is conducted against the backdrop of the growing threat of software supply chain attacks. It proposes a comprehensive approach that combines fuzzy hashing, binary lifting to LLVM IR, and the construction of interprocedural call graphs with indirect control-flow resolution. The proposed method enables the detection of function reachability even in the absence of debugging symbols (i.e., in stripped binaries), and its prototype implementation demonstrates practical applicability. To achieve these objectives, established binary instrumentation and lifting frameworks for converting native code to LLVM IR were utilized, alongside custom-developed scripts for automated reachability evaluation.
| Network | User group | Action |
|---|---|---|
| ILC SPbPU Local Network | All |
|
| Internet | Authorized users SPbPU |
|
| Internet | Anonymous |
|