针对SM3密码算法消息扩展的侧信道分析攻击的方法
技术领域
本发明涉及密码算法分析检测领域,尤其涉及一种针对SM3密码算法消息扩展的侧信道分析攻击的方法。
背景技术
随着信息和分析电路技术的发展,对硬件密码电子设备的破解不再单纯的停留在协议和算法上,而是从其处理数据的过程中泄露的信息入手,进行破解。硬件密码电子设备在处理信息的工程中存在能量、电磁、错误和时间等信息的泄露,利用这些泄露的信息,结合密码学和统计学原理等,对密码电子设备进行攻击,就是所谓的侧信道分析攻击(SideChannel Attacks)。在侧信道分析攻击中,比较常用的是差分分析攻击和相关性分析攻击。
其中,差分分析攻击的过程如下:
(1)随机选择N组不相同明文或密文Mi(i∈[1,N])进行加/解密运算,采集每组明文进行加密运算时设备产生的能量或者电磁曲线Ti(t),t∈{1,…,k},其中k为曲线轨迹的采样点数。
(2)选择密钥Kl(l∈Ω,Ω为密钥空间),计算在Kl和Mi条件下,密码算法进行加密运算时在被攻击点产生的中间值Di,l。
(3)根据中间值Di,l确定选择函数F(Mi,Kl),根据选择函数将Ti(t)分为两个子集S0和S1,定义式如下:
S0={Ti(t)|F(Mi,Kl)=0}
S1={Ti(t)|F(Mi,Kl)=1}
(4)计算每个采样点上两个子集的能量平均之差,如
所示,其中|S
0|和|S
1|分别表示集合S
0和S
1中元素的个数。
若Kl选择不正确,当N比较大时,两个子集均值差S将趋近于零;若Kl选择正确,在均值差S中将会出现一个最大尖峰,通过该尖峰即可确定Kl选择正确。
相关性攻击的过程如下:
(1)随机选择N组不相同明文或密文Mi(i∈[1,N])进行加/解密运算,采集每组明文进行加密运算时设备产生的能量或者电磁曲线Ti(t),t∈{1,…,k},其中k为曲线轨迹的采样点数。
(2)选择密钥Kl(l∈Ω,Ω为密钥空间),计算在Kl和Mi条件下,密码算法进行加密运算时在被攻击点产生的中间值Di,l。
(3)取中间值Di,l的汉明距离或者汉明重量建立能量模型hi,l,根据
(4)取相关系数最大值时对应的Kl,即为实际密钥。
动态令牌是动态口令系统的重要组成部分,是一种一定周期内生成一个动态口令的设备,每个口令各不相同,为用户提供身份认证。
动态令牌使用杂凑算法或分组算法,结合截位函数,根据用户密钥和时间产生动态口令,基于SM3密码算法的动态令牌实现过程如下所示。
(1)S=F(K,ID),其中F为SM3杂凑密码算法,S为SM3杂凑密码算法的输出,K是长度不少于128bit的运算密钥,ID是长度不少于128bit变化的信息。
(2)OD=Truncate(S),其中,Truncate()是截位函数,OD为截位函数的输出。
(3)P=OD%(10^N),N是令牌或其它终端显示口令的位数,P为最终显示的动态口令。
SM3密码杂凑算是杂凑值为256bit的国产商用密码算法,运算过程包括消息填充、消息扩展和迭代压缩。
消息扩展是将512比特的消息分组B按以下方法扩展生成132个字W0,W1,…,W67,W′0,W′1,…,W′63,消息扩展过程描述如下:
(1)将消息分组划分为16个字W0,W1,…,W15。
(2)FOR j=16 To 67
Wj<-P1(Wj-16⊕Wj-9⊕(Wj-3<<<15))⊕(Wj-13<<<15)⊕Wj-6
END FOR
(3)FOR j=0To 63
W′1=Wj⊕Wj+4
END FOR
其中,P1为置换函数,为P1(X)=X⊕(X<<<15)⊕(X<<<23)
迭代压缩是利用压缩函数生成256bit杂凑值,压缩函数Vi+1=CF(V(i),B(i))(0<<i<<n-1)的计算过程描述如下:
ABCDEFGH<-Vi
FOR j=0To 63
SS1<-((A<<<12)+E+(Tj<<<j))<<<7
SS2<-SS1⊕(A<<<12)
TT1<-FFj(A,B,C)+D+SS2+W′j
TT2<-GGj(E,F,G)+H+SS1+Wj
D<-C
C<-B<<<9
B<<<A
A<<<TT1
H<<<G
G<-F<<<19
F<<<E
E<-P0(TT2)
ENDFOR
Vi+1=ABCDEFGH⊕Vi
在压缩函数中,FFj(X,Y,Z)={X^Y^Z 0≤j≤15;(X&Y)|(X&Z)|(Y&Z)16≤j≤63}和GGj(X,Y,Z)={X^Y^Z 0≤j≤15;(X&Y)|(~X&Z)16≤j≤63},P0(X)=X^(X<<<9)^(X<<<17)为置换函数,Tj={79cc4519 0≤j≤15;7a879d8a 16≤j≤63}。
目前,尚未有选择SM3密码算法消息扩展Wj作为攻击点,选择消息扩展中置换函数的输出作为攻击的目标,针对SM3密码算法的侧信道分析攻击。
发明内容
本发明的目的是提供针对SM3密码算法消息扩展的侧信道分析攻击方法,解决置换函数P1(X)的扩散混淆作用导致直接对SM3密码算法进行侧信道分析攻击破解密钥,存在密钥搜索空间大和攻击时间长的问题。本发明首先侧信道分析攻击出消息扩展运算中置换函数的运算结果后,将所有的攻击结果联立方程组,根据置换函数的逆置换函数,对方程组求解,即可破解出动态令牌中的密钥。从而不仅实现了针对SM3密码算法的侧信道分析攻击,而且降低了密钥的搜索空间和减少了侧信道分析攻击样本数,增强了攻击效率、灵活性、有效性和成功率。
为解决上述技术问题,本发明提供针对SM3密码算法消息扩展的侧信道分析攻击方法,具体包括以下步骤:
S1:选择消息扩展运算的结果为攻击中间变量,选择消息扩展运算中置换函数的输出作为攻击的目标,进行侧信道分析攻击;
S2:将攻击结果联立方程组,根据逆置换函数求解方程组,即可破解最终密钥。
进一步,S1具体包括以下步骤:
S11:初始化i=16;
S12:选择SM3进行扩展运算Wi作为攻击的中间变量;
S13:根据SM3密码算法消息,进行侧信道分析攻击,如果i=16,选择K1=P1(W0)⊕(W3<<<7)作为攻击目标,如果i=17,选择K2=P1(W1)作为攻击目标,如果i=18,选择K3=P1(W2)作为攻击目标,如果i=19,选择K4=P1(W3)⊕P1(K1<<<15)作为攻击目标,所述侧信道分析攻击方法采用相关性攻击方法或差分攻击方法;
S14:使i自增1,返回步骤S12继续进行攻击,直到最终攻击出K1、K2、K3、K4。
进一步,S2具体包括以下步骤:
S21:将K1、K2、K3、K4联立构建关于W0、W1、W2、W3的方程组;
S22:根据逆置换函数X=Y⊕(Y<<<5)⊕(Y<<<13)⊕(Y<<<14)⊕(Y<<<15)⊕(Y<<<21)⊕(Y<<<23)⊕(Y<<<29)⊕(Y<<<30),对步骤S21中的方程组求解,即可得到最终密钥字节W0、W1、W2、W3;
本发明的有益效果为:针对SM3密码算法消息扩展的侧信道分析攻击方法,创造性的引入消息扩展运算中置换函数的输出作为攻击的对象,在侧信道分析攻击时,可以选择单次攻击任意比特,经过多次攻击的方法来实施,最后将攻击结果联立方程组,根据逆置换函数求解方程组,即可破解最终密钥。本方法的密钥搜索空间可根据实际的计算能力选择任意比特,所需实验样本少,且易实现,使针对SM3密码算法消息扩展的侧信道分析攻击具有更实际的应用性,从而增强了攻击的效率、有效性和成功率。
附图说明
图1为针对SM3密码算法消息扩展的侧信道分析攻击方法的流程图;
具体实施方式
下面对本发明的具体实施方式进行描述,以便于本技术领域的技术人员理解本发明,但应该清楚,本发明不限于具体实施方式的范围,对本技术领域的普通技术人员来讲,只要各种变化在所附的权利要求限定和确定的本发明的精神和范围内,这些变化是显而易见的,一切利用本发明构思的发明创造均在保护之列。
针对SM3密码算法消息扩展的侧信道分析攻击方法,具体包括以下步骤:
S1:选择消息扩展运算的结果为攻击中间变量,选择消息扩展运算中置换函数的输出作为攻击的目标,进行侧信道分析攻击;
S2:将攻击结果联立方程组,根据逆置换函数求解方程组,即可破解最终密钥。
其中,S1具体包括以下步骤:
S11:初始化i=16;
S12:选择SM3进行扩展运算Wi作为攻击的中间变量;
S13:根据SM3密码算法消息,进行侧信道分析攻击,如果i=16,选择K1=P1(W0)⊕(W3<<<7)作为攻击目标。如果i=17,选择K2=P1(W1)作为攻击目标,如果i=18,选择K3=P1(W2)作为攻击目标,如果i=19,选择K4=P1(W3)⊕P1(K1<<<15)作为攻击目标,所述侧信道分析攻击方法采用相关性攻击方法或差分攻击方法;
S14:使i自增1,返回步骤S12继续进行攻击,直到最终攻击出K1、K2、K3、K4。
进一步地,S13中采用的侧信道分析攻击方法为相关性攻击方法,具体包括以下步骤:
S1311:采集N组基于SM3密码算法的动态令牌在进行动态口令运算时的能量或者电磁曲线表示为Tn(t),t∈{1,…,k},其中k为轨迹的采样点数。
S1312:如果i=16,选择K1=P1(W0)⊕(W3<<<7)作为攻击目标;如果i=17,选择K2=P1(W1)作为攻击目标;如果i=18,选择K3=P1(W2)作为攻击目标;如果i=19,选择K4=P1(W3)⊕P1(K1<<<15)作为攻击目标。
S1313:选择要攻击的比特长度为l,l≤32,以及当前攻击的位置为j=1,被攻击数据表示为
S1314:猜测攻击目标
的所有可能值,表示为c∈[0,2
l-1]),根据c计算SM3密码算法的消息扩展W
i,如果攻击时选择汉明重量模型,则计算W
i的汉明重量h;如果攻击时选择汉明距离模型,则计算W
i的汉明距离h。
S1317:计算j=j+l,如果j+l-1≥32,取l=32-j+1,否则l保持不变,跳转到S1314继续攻击Ki-15剩余的比特数据,直到Ki-15的所有比特被攻击完为止。
S13中采用的侧信道分析攻击方法为差分攻击方法,具体包括以下步骤:
S1321:采集N组基于SM3密码算法的动态令牌在进行动态口令运算时的能量或者电磁曲线表示为Tn(t),t∈{1,…,k},其中k为轨迹的采样点数。
S1322:如果i=16,选择K1=P1(W0)⊕(W3<<<7)作为攻击目标;如果i=17,选择K2=P1(W1)作为攻击目标;如果i=18,选择K3=P1(W2)作为攻击目标;如果i=19,选择K4=P1(W3)⊕P1(K1<<<15)作为攻击目标。
S1323:选择要攻击的比特长度为l,l≤32,以及当前攻击的位置为j=1,被攻击数据表示为
S1324:如果l=1,确定差分分析攻击选择函数
如果l不为1,确定差分分析攻击选择函数为:
根据选择函数将Tn(t)分为两个子集S0和S1,S0={Tn(t)|F=0},S1={Tn(t)|F=1}。
S1325:根据
计算每个采样点上两个子集的平均之差,在均值差S中出现一个最大尖峰时对应的c,即为
攻击出的数据。
S1326:计算j=j+l,如果j+l-1≥32,取l=32-j+1,否则l保持不变,跳转到S1314继续攻击Ki-15剩余的比特数据,直到Ki-15的所有比特被攻击完为止。
其中,S2具体包括以下步骤:
S21:将K1、K2、K3、K4联立构建关于W0、W1、W2、W3的方程组;
S22:根据逆置换函数X=Y⊕(Y<<<5)⊕(Y<<<13)⊕(Y<<<14)⊕(Y<<<15)⊕(Y<<<21)⊕(Y<<<23)⊕(Y<<<29)⊕(Y<<<30),对步骤S21中的方程组求解,即可得到最终密钥字节W0、W1、W2、W3;
选择SM3密码算法中扩展运算中置换函数的运算结果作为攻击目标,再讲将所有的攻击结果联立方程组,根据置换函数的逆置换函数,对方程组求解,即可破解出动态令牌中的密钥。创造性的解决了置换函数P1(X)的扩散混淆作用导致直接对SM3密码算法进行侧信道分析攻击破解密钥,存在密钥搜索空间大的问题,降低了密钥的搜索空间和减少了侧信道分析攻击样本数,增强了攻击效率、灵活性、有效性和成功率。