ポリモーフィックより手ごわい
メタモーフィック型マルウェアの脅威
絶えず進化するこの種のマルウェアを確実に検出できる包括的な手法は存在しないが、特定することは可能だ。
悪質なコードの増殖の起源は、ブートセクタに感染するウイルスがフロッピーディスク経由で拡散したかつてのスニーカーネット時代にまでさかのぼることができる。感染性コードの拡散が深刻なレベルに達したとき、セキュリティコミュニティーはパッチ、防御、スキャン、ブロックなどの機能を提供するプログラムでこれに対抗した――ウイルス対策スイートが誕生したのだ。それ以来、ウイルス作成者とウイルス対策ベンダーは、互いに相手を出し抜こうと日夜奮闘してきた。これは、悪質なコードが驚異的な速度で進化するという状況を引き起こし、新たな注入ベクター(媒介物)、回避テクニック、攻撃ペイロード(コード)を生み出した。
新たに出現したマルウェア拡散手段の中でも、とりわけ斬新で狡猾な手法がメタモーフィック型マルウェアだ。その概念(および親戚関係にあるポリモーフィック型マルウェアの概念)を理解するには、根底にあるマルウェア暗号化手法の基本的な理解が不可欠だ。非常に単純なモデルの場合、暗号化されたウイルスには、ウイルス復号ルーチン(VDR)および暗号化されたウイルス本体(EVB)が含まれる。感染したアプリケーションを実行すると、VDRがEVBを復号する。これにより、そのウイルスは意図された機能を実行することが可能になる。拡散フェーズに入ると、ウイルスは再び暗号化され、ほかのホストアプリケーションに付加される。複製のたびに新しい鍵がランダムに生成され、これによりコードの見掛けを変化させる。しかしVDRは変化しない。それがこのタイプのウイルス固有の弱点であり、そのためにシグネチャ認識手法によって検出されるのだ。
ポリモーフィックとは「外観上の変化」を意味し、暗号化されたコードに追加コンポーネントとしてミューテーションエンジン(ME)を付加する。MEは基本的に、ほかのプログラムの機能を変えずに、そのコードだけを変えることができる。MEは例えば、EVBを復号する能力を維持したまま、複製のたびにVDRのコードを変えることができる。VDRの連続的変化は、ジャンクコードの挿入、命令順序の変更、数学的対偶などの難読化手法を用いることによって実現できる。しかし、復号されたウイルス本体を保持するというのがそのアキレス腱なのだ。複雑なシグネチャの形態を提供することになるからだ。その結果、包括的復号スキャニング、ネガティブヒューリスティック分析、エミュレーション・仮想化技術などの高度な手法が、ポリモーフィック型ウイルス検出に効果を発揮することになった。
こういった欠点を持つポリモーフィズムから進化したメタモーフィック型マルウェアは、ウイルスの変異手法を新たな段階に引き上げるものであった。メタモーフィック方式では、EVBを変異させた上で暗号化による覆いをかぶせるのではなく、MEを利用してウイルス自身を変えてしまうのだ。逆アセンブルを行うことにより、ウイルスコードはその最終的機能の特徴を示すメタ言語として表現される。そして、分析、コードのモーフィング、再アセンブルを行うことにより、新たなコードが生成される。このコードは最初の構文と類似性はないが、機能的には同じだ。
メタモーフィック型マルウェアは、複製サイクルのたびにそのコードを完全に再変化(そしてそのシグネチャパターンを変化)させる能力により、各種のウイルス対策手法をいとも容易にすり抜ける。そのプロトタイプの1つを「Win32.Metaphor」ウイルス(別名:Win32.Etap、Win32/Simile)に見て取ることができる。「Metaphoric Permutating High-Obfuscating Reassembler」の頭文字を取って名付けられたこのウイルスが最初に出現したのは2002年で、その後、非常に多くの変種が現れた。ウイルス本体は破壊的なものではなかった(日付に応じてさまざまなメッセージが表示されるだけだった)が、幾つかの高度で斬新なメタモーフィック手法は、広範な拡散とウイルス対策の回避を可能にした。エントリーポイント難読化(EPO)、疑似コード置換、サイズの縮小/拡大(「アコーディオンモデル」手法)、アンチエミュレーションタイムスタンプ分析、高度な感染ルーチン、Linuxとのクロスプラットフォーム互換性などの手法の強力な組み合わせは、新種のマルウェアを生み出した。その脅威レベルは、非メタモーフィック型コードをしのぐものだった。これは企業のセキュリティモデルにも変化をもたらし、中心部、境界部、エンドポイントのセキュリティに関して、従来とは異なる戦略的視点が求められるようになった。
絶えず進化するこの種のマルウェアを確実に検出できる包括的な手法は存在しないが、特定することは可能だ。メタモーフィック方式には、自己分析の必要があるという固有の弱点があるのだ。メタモーフィック型マルウェアは1つの実体として自身のコードを分析することができるため、理論的にはほかのプログラムでもそれを分析することが可能なのだ。エミュレーション手法を用いて、変異後のコードの機能をヒューリスティックに検査する効果的な方法が既に開発されている。また、自動複製システム、類似性インデックス、ジオメトリック分析、トレーシングエミュレータといった手法に関する研究も進んでいる。しかし、検出・防御技術が発達する一方で、ウイルス作成者たちはさらに洗練された効率的な変異エンジンと新しい難読化手法を作り出している。決定的な検出方法が開発されない限り、今後も新たな形態のメタモーフィックコードが増殖を続け、セキュリティコミュニティーにチャレンジを課すことだろう。
どんな種類のメタモーフィック型マルウェアであれ、最善の防御策は各種の脅威管理プラットフォームを組み合わせた多層的アプローチを採用することだ。ウイルス対策ソフトウェアの利用(頻繁に更新すること)、リモートアクセスの制限、コンプライアンス監視などの対策をサーバおよびエンドユーザーの両方のレベルで採用しなければならない。ネットワーク/パーソナルファイアウォールでは、使用しないサービスポートは閉じておくこと。電子メールサーバでは、コンテンツフィルタおよびファイルスキャニング機能を使用すること。そして、どのような企業環境であれ、明確に定義された効果的なセキュリティポリシーを策定、適用、維持しなければならない。機密性の高いデータを扱うような環境であれば、リアルタイムエミュレーション分析や業務内容に応じたネットワークの分割といった追加的セキュリティ対策を検討する必要があるだろう。
本稿筆者のノア・シフマン氏は、改心した元ブラックハットハッカー(悪質なハッカー)で、25年近くにわたってFortune 500企業のシステムに侵入した経験がある。同氏は現在、フリーのITセキュリティコンサルタントとして活躍する。リスク評価、侵入テスト、暗号化、デジタルフォレンジクス、予測分析モデル、セキュリティ指標、企業セキュリティポリシーなどを専門とする。心理学と機械工学の学位を持つほか、南カリフォルニア医科大学で医学博士号も取得した。サウスカロライナ州チャールストン在住。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー