Nanxi Li

59 papers A* 1B 7C 5Misc 1Journal 21Unranked 24
YearRankTypeTitle / Venue / Authors
2026 J jnl
IEEE Internet Things J.
Bingbing Yuan, Qixun Zhang, Zheng Jiang, Nanxi Li, Jianchi Zhu, Peng Chen
2025 J jnl
IEEE Wirel. Commun. Lett.
Zhixing Tu, Hao Chen, Nanxi Li, Ruizhe Long, Ying-Chang Liang
2025 J jnl
Digit. Commun. Networks
Xin Tong, Nanxi Li, Jiaxiang Liu, Shuo Peng
2025 B conf
GLOBECOM
Zhenqiao Cheng, Nanxi Li, Jianchi Zhu, Shan Yang, Chongjun Ouyang, Xingqi Zhang
2025 J jnl
CoRR
Nanxi Li, Zhengyue Zhao, Chaowei Xiao
2025 A* conf
ICLR
Hong Li, Nanxi Li, Yuanjie Chen, Jianbin Zhu, Qinlu Guo, Cewu Lu, Yong-Lu Li
2025 conf
VTC2025-Fall
Bowen Wang, Nanxi Li, Zhenkai Wang, Jianchi Zhu, Xiaoming She, Peng Chen
2024 B conf
GLOBECOM
Yi Gu, Zhanyuan Xie, Ruizhe Long, Nanxi Li, Jianchi Zhu
2024 Misc conf
ICASSP
Zhenqiao Cheng, Nanxi Li, Jianchi Zhu, Xiaoming She, Chongjun Ouyang, Peng Chen
2024 conf
ICC
Zhenqiao Cheng, Nanxi Li, Jianchi Zhu, Chongjun Ouyang, Yu Ye, Song Wu
2024 J jnl
IEEE Wirel. Commun. Lett.
Bowen Wang, Yunlong Wang, Nanxi Li, Jianchi Zhu, Xiaoming She, Peng Chen
2024 J jnl
IEEE Access
Wenjing Zhao, Nanxi Li, Jing Guo, Jianchi Zhu, Yi Gu, Gongpu Wang, Chintha Tellambura
2024 J jnl
CoRR
Nanxi Li, Hongjiang Wang, Zehui Zhan
2024 J jnl
IEEE Commun. Stand. Mag.
Nanxi Li, Zhenqiao Cheng, Jianchi Zhu
2024 conf
WPMC
Bowen Wang, Nanxi Li, Jianchi Zhu, Xiaoming She, Peng Chen
2024 conf
ICC
Zeqiang Ning, Nanxi Li, Xin Quan, Ming Zhang, Zixiong Zhou, Xiaoxu Zhang, Ying Liu
2024 J jnl
IEEE Commun. Lett.
Zhenqiao Cheng, Nanxi Li, Jianchi Zhu, Xiaoming She, Chongjun Ouyang, Peng Chen
2024 J jnl
CoRR
Hong Li, Nanxi Li, Yuanjie Chen, Jianbin Zhu, Qinlu Guo, Cewu Lu, Yong-Lu Li
2023 J jnl
Complex Intell. Syst.
Ruochen Liu, Nanxi Li, Luyao Peng, Kai Wu
2023 J jnl
IEEE Wirel. Commun. Lett.
Hao Chen, Nanxi Li, Ruizhe Long, Ying-Chang Liang
2023 conf
ITCC
Fang Nan, Nanxi Li, Dijie Zhu, Yuetian Zhou, Sujie Dai, Jianchi Zhu, Jinlong Tian, Xiaoming She
2023 conf
WPMC
Nanxi Li, Hang Yin, Bowen Wang, Jianchi Zhu
2023 conf
ICCCS
Hang Yin, Shan Yang, Nanxi Li, Jianchi Zhu, Xiaoming She, Peng Chen
2023 C conf
ICCC
Bowen Wang, Shan Yang, Nanxi Li, Hang Yin, Xiaoming She, Jianxiu Wang, Peng Chen
2023 J jnl
IEEE Wirel. Commun. Lett.
Zhenqiao Cheng, Nanxi Li, Jianchi Zhu, Xiaoming She, Chongjun Ouyang, Peng Chen
2023 conf
MILCOM
Zhenqiao Cheng, Nanxi Li, Jianchi Zhu, Xiaoming She, Chongjun Ouyang, Peng Chen
2023 conf
MILCOM
Zhenqiao Cheng, Nanxi Li, Jianchi Zhu, Xiaoming She, Chongjun Ouyang, Peng Chen
2023 conf
VTC2023-Spring
Jing Guo, Lei Gao, Nanxi Li, Shan Yang, Jianchi Zhu, Xiaoming She, Jianxiu Wang, Peng Chen
2022 conf
ICCC Workshops
Nanxi Li, Jianchi Zhu, Jing Guo, Xiaoming She, Peng Chen
2022 conf
ICCC Workshops
Bowen Wang, Nanxi Li, Shan Yang, Zheng Jiang, Jianchi Zhu, Xiaoming She, Jianxiu Wang, Peng Chen
2022 J jnl
IEEE Commun. Mag.
Hang Yin, Nanxi Li, Jing Guo, Jianchi Zhu, Xiaoming She
2022 J jnl
Swarm Evol. Comput.
Ruochen Liu, Nanxi Li, Fangfang Wang
2022 conf
WCSP
Bowen Wang, Nanxi Li, Zheng Jiang, Jianchi Zhu, Xiaoming She, Peng Chen
2022 conf
WCSP
Pengxiang Li, Yao Wei, Nanxi Li, Tao Huang, Ning Jin
2022 B conf
PIMRC
Bowen Wang, Nanxi Li, Zheng Jiang, Jianchi Zhu, Xiaoming She, Peng Chen
2022 conf
WPMC
Bowen Wang, Nanxi Li, Hang Yin, Jianchi Zhu, Xiaoming She, Jianxiu Wang, Peng Chen
2022 conf
WCSP
Nanxi Li, Zhen-Qing He, Jianchi Zhu, Xiaoming She, Peng Chen, Ying-Chang Liang
2021 C conf
EMO
Ruochen Liu, Nanxi Li, Luyao Peng, Kai Wu
2020 conf
OFC
Ting Hu, Qize Zhong, Nanxi Li, Yuan Dong, Zhengji Xu, Dongdong Li, Yuan Hsing Fu, Yanyan Zhou, Keng Heng Lai, Vladimir Bliznetsov, Hou-Jang Lee, Wei Loong Loh, Shiyang Zhu, Qunying Lin, Navab Singh
2020 conf
OFC
Qize Zhong, Yuan Dong, Dongdong Li, Nanxi Li, Ting Hu, Zhengji Xu, Yanyan Zhou, Keng Heng Lai, Yuan Hsing Fu, Vladimir Bliznetsov, Hou-Jang Lee, Wei Loong Loh, Shiyang Zhu, Qunying Lin, Navab Singh
2020 conf
OFC
Nanxi Li, Yuan Hsing Fu, Yuan Dong, Ting Hu, Zhengji Xu, Qize Zhong, Dongdong Li, Yanyan Zhou, Keng Heng Lai, Vladimir Bliznetsov, Hou-Jang Lee, Wei Loong Loh, Shiyang Zhu, Qunying Lin, Navab Singh
2018 J jnl
Microelectron. Reliab.
Ke Zhao, Nanxi Li, Boan Pan, Ting Li
2017 B conf
WCNC
Jianyi Yang, Zaixue Wei, Xin Zhang, Nanxi Li, Lin Sang
2017 J jnl
IEEE Access
Nanxi Li, Zaixue Wei, Hongwen Yang, Xin Zhang, Dacheng Yang
2017 conf
OFC
Emir Salih Magden, Christopher V. Poulton, Nanxi Li, Diedrik Vermeulen, Alfonso Ruocco, Neetesh Singh, Gerald Leake, Douglas Coolbaugh, Leslie A. Kolodziejski, Michael R. Watts
2016 C conf
ICCC
Jianyi Yang, Zaixue Wei, Nanxi Li, Lin Sang, Pengxiang Li
2016 J jnl
IEEE Trans. Signal Process.
Yuehua Ding, Nanxi Li, Yide Wang, Suili Feng, Hongbin Chen
2015 C conf
ICCC
Nanxi Li, Zaixue Wei, Xin Zhang, Jinhui Chen, Chen Sun, Lin Sang, Dacheng Yang
2014 J jnl
IEICE Trans. Commun.
Yuehua Ding, Yide Wang, Nanxi Li, Suili Feng, Wei Feng
2014 conf
CCIS
Jing Liu, Yun Shen, Yitong Liu, Nanxi Li, Dacheng Yang
2014 J jnl
IET Commun.
Jian Geng, Wei Xiang, Zaixue Wei, Nanxi Li, Dacheng Yang
2014 B conf
PIMRC
Nanxi Li, Zaixue Wei, Jian Geng, Lin Sang, Dacheng Yang
2014 B conf
GLOBECOM
Yuehua Ding, Nanxi Li, Yide Wang, Suili Feng
2013 J jnl
Int. J. Document Anal. Recognit.
Nanxi Li, Lian-Wen Jin
2013 conf
VTC Spring
Jian Geng, Zaixue Wei, Nanxi Li, Chao Chen, Dacheng Yang
2011 C conf
ICICS
Nanxi Li, Jin Xue, Jia Haur Wong, Kan Wu, Chunmei Ouyang, Sheel Aditya, Perry Ping Shum
2011 conf
ICAIT
Nanxi Li, Jin Xue, Kan Wu, Jia Haur Wong, Sheel Aditya, Perry Ping Shum
2010 B conf
SMC
Nanxi Li, Lianwen Jin
2008 conf
APCCAS
Nanxi Li, Xue Gao, Lianwen Jin
docs/CODE_ANALYSIS_APPROACH.md
← Index docs/CODE_ANALYSIS_APPROACH.md markdown
# Code Analysis Approach

This document explains the code analysis methodologies used in the REDB malware analysis framework.

## Disassembly Normalization

The framework implements a sophisticated three-level normalization strategy for disassembled code that provides different levels of abstraction for similarity detection and feature extraction.

### Overall Normalization Strategy

The framework implements a **hierarchical abstraction approach** where each instruction is normalized at three different levels simultaneously:

1. **Level 0 (fully_normalized)**: Maximum abstraction - reduces operands to broad categories
2. **Level 1 (api_normalized)**: Medium abstraction - preserves semantic meaning while normalizing details  
3. **Level 2 (category_normalized)**: Minimum abstraction - maintains architectural specificity

This multi-level approach allows analysts to perform similarity analysis at different granularities depending on their specific detection goals.

### Implementation Architecture

The normalization process follows this workflow:

1. **Token Parsing**: Each instruction is parsed from Binary Ninja's instruction tokens to extract the mnemonic and operands
2. **Multi-Level Processing**: Each operand is processed through all three normalization functions
3. **Instruction Reconstruction**: Normalized instructions are rebuilt with the mnemonic plus normalized operands
4. **Control Flow Tagging**: Control flow instructions get a `<TARGET>` suffix for easier pattern matching

### Level 0: Fully Normalized (Maximum Abstraction)

**Purpose**: Creates the most abstract representation for broad pattern detection across different malware families.

**Transformations**:
- **Registers**: All registers normalized to semantic categories via `normalize_register()`:
  - General purpose registers (EAX, EBX, R8, etc.) → `GPR`
  - Stack/Base pointers (ESP, EBP, RSP) → `PTR` 
  - SIMD registers (XMM0, XMM1) → `XMM`
  - FPU registers (ST0, ST1) → `FPU`
- **Memory Operations**: All memory references → `MEM`
- **Constants**: All immediate values → `CONST`  
- **Data References**: All symbols/data references → `DATA_REF`

**Example**:
```
mov eax, [ebp+8]     → MOV GPR MEM
call CreateFileW     → CALL DATA_REF <TARGET>
add ecx, 0x10        → ADD GPR CONST
```

### Level 1: API Normalized (Medium Abstraction)

**Purpose**: Preserves semantic distinctions while normalizing architectural details. Focuses on behavioral patterns and API usage.

**Transformations**:
- **Registers**: Categorized by functional role:
  - Data registers → `GPR_DATA`
  - Index registers (ESI, EDI) → `GPR_INDEX`  
  - Stack registers (ESP, EBP) → `GPR_STACK`
  - SIMD registers → `XMM_REG`
- **Memory Operations**: Classified by access pattern:
  - Stack access → `MEM_STACK`
  - String operations → `MEM_STRING` 
  - General access → `MEM_GENERAL`
- **Constants**: Categorized by range:
  - Small constants (-16 to 16) → `CONST_{value}`
  - Large constants → `CONST_LARGE`
- **API Calls**: Resolved to specific API names:
  - `CreateFileW` → `API_CreateFileW`
  - Other symbols → `DATA_SYM`

**Example**:
```
mov eax, [ebp+8]     → MOV GPR_DATA MEM_STACK
call CreateFileW     → CALL API_CreateFileW <TARGET>
add ecx, 0x10        → ADD GPR_DATA CONST_LARGE
```

### Level 2: Category Normalized (Minimum Abstraction)

**Purpose**: Maintains architectural specificity while normalizing specific values. Best for detecting variants with similar implementation details.

**Transformations**:
- **Registers**: Architecture-specific categories:
  - 64-bit registers → `REG_64`, with special cases for `REG_64_SP`, `REG_64_BP`
  - 32-bit registers → `REG_32`
  - 16/8-bit registers → `REG_16_8`
- **Memory Operations**: Detailed addressing mode classification:
  - Complex addressing → `MEM_SCALED_INDEX`
  - Base + offset → `MEM_BASE_OFFSET`
  - Direct addressing → `MEM_DIRECT`
- **Constants**: Type-specific classification:
  - Hexadecimal → `CONST_HEX`
  - Decimal → `CONST_DEC`
- **API Calls**: Categorized by functional group:
  - File operations → `API_FILE_OP`
  - Memory operations → `API_MEMORY_OP`
  - Network operations → `API_NETWORK_OP`

**Example**:
```
mov eax, [ebp+8]     → MOV REG_32 MEM_BASE_OFFSET
call CreateFileW     → CALL API_FILE_OP <TARGET>
add ecx, 0x10        → ADD REG_32 CONST_HEX
```

### Key Features and Benefits

#### 1. Multi-Granularity Similarity Detection
- **Level 0**: Detects broad behavioral patterns across malware families
- **Level 1**: Identifies API usage patterns and semantic similarities
- **Level 2**: Finds variants with similar implementation approaches

#### 2. Robust Pattern Matching
- Control flow instructions tagged with `<TARGET>` for easier CFG analysis
- Handles edge cases with fallback mechanisms
- Consistent uppercase normalization prevents case sensitivity issues

#### 3. API-Aware Analysis
The framework includes sophisticated API recognition through the `ApiCategory` enum and resolution methods:
- **File Operations**: CreateFile, ReadFile, WriteFile, etc.
- **Memory Operations**: VirtualAlloc, HeapAlloc, VirtualProtect, etc.  
- **Registry Operations**: RegOpenKey, RegSetValue, etc.
- **Network Operations**: WSASocket, send, recv, etc.
- **Process Operations**: CreateProcess, OpenProcess, etc.

#### 4. Scalable Feature Extraction
Each level produces different hash values for the same function:
- `fully_normalized_disassembly_hash`
- `api_normalized_disassembly_hash`  
- `category_normalized_disassembly_hash`

This enables efficient similarity searches at different abstraction levels in the ClickHouse database.

### Practical Applications for Malware Analysis

#### Threat Hunting Scenarios:

1. **Family Detection** (Level 0): Find samples using similar algorithmic approaches regardless of specific implementation
2. **Variant Analysis** (Level 1): Identify samples with similar API usage patterns and behavioral semantics
3. **Code Reuse Detection** (Level 2): Discover samples sharing specific implementation techniques or code fragments

#### Similarity Metrics Integration:
- Each normalization level can be used with different fuzzy hashing algorithms (ssdeep, TLSH, etc.)
- Level 0 works well with structural similarity metrics
- Level 1 optimal for behavioral similarity analysis  
- Level 2 suitable for implementation-specific pattern matching

This three-tiered approach provides malware analysts with flexible tools for detecting similarities across the threat landscape while maintaining the precision needed for detailed variant analysis.



---

*More code analysis approaches will be documented in additional sections as they are implemented.*