進化を続けるマルウェアの実態(前編)
比較して分かったウイルス対策製品の実力
米New York Timesを襲った中国からのサイバー攻撃は、その発覚まで4カ月以上かかった。ウイルス対策製品頼みのセキュリティ対策だけでは、先進的な攻撃を防ぐことは難しい。その手口を検証してみる。
エンドポイントのウイルス対策は機能しない――。その秘密が露呈した。業界最大手のウイルス対策ソフトメーカーが、特定の標的を執拗に狙うAPT(Advanced Persistent Threat)攻撃を検出も回避もできなかったとして、大々的に名指しされた。確かにそれは、情報セキュリティの専門家にしてみれば秘密でも何でもなかった。
だが多くのコンシューマー、そして少数の経営陣にとっては、追加的なセキュリティ技術を施さない限り、ウイルス対策製品は現代のサイバー攻撃に対してほとんど無防備だという実態が、今回の出来事によって明るみに出た。幸運にもこの事例は、攻撃者が先進的な手口を使ってウイルス対策製品を簡単に迂回している実態を浮き彫りにした。
概略を振り返ると、米New York Times(以下、Times)は2013年1月下旬、中国からのサイバー攻撃の被害に遭ったと発表した。攻撃は少なくとも4カ月の間、発見されなかった。攻撃者はスピアフィッシングによってネットワークへの接続を確立したと思われ、その後有効なログイン情報を使ってネットワークに侵入。従業員のコンピュータ40台以上にアクセスし、中国首相に関する記事について、記者の情報源を探し回っていた。
Timesの報道によると、攻撃者が同紙のネットワーク上に少なくとも45件のカスタム版マルウェアを仕込んでいたにもかかわらず、同社のシステムにインストールされていた米Symantecのウイルス対策ソフトで検出できたのは、そのうちの1件のみだった。この報道が物議をかもし、Symantecは異例の談話を発表。レピュテーションベース技術や挙動ベースの遮断といった、追加的な層のセキュリティ対策の重要性を指摘した。極め付きは「ウイルス対策ソフトウェアだけでは不十分」というコメントの最後の一行だった。
Symantecは正しい。ウイルス対策製品だけでは、どれほど高度で先進的な経験則を用いても、非公開のネットワークをマルウェアから守ることはできない。企業がウイルス対策製品による検出のみに頼ることがあってはならない。サイバー犯罪集団は今や、あまりに多くの手口を意のままに操り、実行可能ファイルに手を加えている。本稿では攻撃者が使うそうした先進的な手口を検証し、企業が高度なマルウェア攻撃を検出するのがいかに困難で手間が掛かるかを解説する。ただし重要なポイントとして、全てのセキュリティ専門家は台頭してくる新手の手口について研究を続けなければならない。マルウェア作者が使う技術は常に進化を続けている。
検出回避のための難読化
攻撃者がウイルス対策製品による検出を免れるためにまず使う手口の1つが「圧縮」だ。圧縮は、もともとアプリケーション開発者がプログラムファイルのサイズを縮小して配布しやすくするためのものだったが、マルウェア作者が実行可能ファイルの中身を難読化する目的でこれを使うようになった。攻撃者が圧縮技術を利用すれば、マルウェアのコードに手を加えて定義ファイルベースのウイルス対策ソフトウェアをかわすことができる。圧縮のために使えるアプリケーションは多数あるが、Ultimate Packer for executables(UPX)などの人気が高い。UPXはオープンソースで、Sourceforgeから入手できる。
私は圧縮を通じた難読化の効果を実証するため、この技術を既知のマルウェアサンプルに対して用いてみた。長年の間に遭遇したマルウェアサンプルのコレクションをキープしておくことは、新しい防御策を試し、検出戦略を検証する上で役に立つ。自分のコレクションの中から選んだのは、最も悪名高い2つのマルウェアのコードだった。1つは2012年5月にウイルス対策ソフトに検出されることなくすり抜けたトロイの木馬「Zeus」の亜種。もう1つは偽ウイルス対策ソフトのようなランサムウェアの亜種で、驚異的な成功を収めて世界中のITヘルプデスクを悩ませてきた(関連記事:「SpyEye」開発コード流出、新手サイバー攻撃の恐れも)。
両方とも古くなったマルウェアのサンプルなので、現在市販されているウイルス対策製品の最新の定義ファイルで簡単に検出できる。46種類のウイルス対策エンジンを通じて不審なファイルとURLを分析できる「virustotal.com」の無料Webサービスでテストした結果、Zeusは46エンジン中43エンジンで、偽ウイルス対策ソフトは45エンジン中42エンジンで検出された。
次にこの2つのファイルを圧縮ツールにかけ、出来上がった難読化ファイルをvirustotal.comのサービスで分析し、結果を比較した。
圧縮されたZeusはさらに12のウイルス対策エンジンをかわすことができたが、これは予想通りだった。予想外だったのは、大手数社のウイルス対策エンジンの間で検出状況が異なることだった。米Microsoftのエンジンがこの圧縮ファイルを完全に見落とした一方で、Symantecのエンジンは「Suspicious.SecTool」として分類し直した。
検出したマルウェアの種類を分類し直したのはSymantecだけではなかった。表の通り、McAfeeを除くウイルス対策大手のエンジンの大半が、このマルウェアを分類し直している。McAfeeは、改ざんされていてもこのマルウェアを検出できた。これは有望に思える。次のテストでは、McAfeeが他のマルウェアサンプルでも同じことができるかどうかを検証する必要がある。
偽ウイルス対策ランサムウェアの圧縮を使ったテストでは、達成度はZeusの圧縮のさらに上を行った。全く検出できなかったウイルス対策エンジンはさらに3つ増え、全部で15のエンジンが見落とした。圧縮されたランサムウェアの実行可能ファイルからマルウェアを検出できなかったエンジンの1つはSymantecだったが、見落としたのは同社だけではなかった。
このテストでは米McAfeeとMicrosoftの成績が良かった。しかしそれは、この両社のウイルス対策エンジンが、他社に比べて「優れた」防御を提供してくれると解釈すべきものではない。今回のテストは、1つの圧縮ツールを使って圧縮した、わずか2つのファイルで構成したにすぎない。その結果として単純に、この手段を使ってウイルス対策エンジンをかわせることが実証された。その全てをかわすために利用できる手段はまだ他にいくらでもある。次回は、人気の侵入テストフレームワーク「Metasploit Community Edition」を活用したテスト結果を紹介する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー