Windows 10のPowerShell 5はOK

「Windows PowerShellは凶器」セキュリティ専門家が今、警鐘を鳴らす理由

PowerShellは「2015年に」凶器と化したと警告するスコーディス氏。同氏がこのタイミングでPowerShellを危険視するようになった理由とは?

 SANS Instituteでインストラクターを務めるセキュリティの専門家、エド・スコーディス氏は、Microsoftのシェル/スクリプト言語「Windows PowerShell」は2015年に完全なる凶器と化したと警告する。

Computer Weekly日本語版 5月11日号無料ダウンロード

本記事は、プレミアムコンテンツ「Computer Weekly日本語版 5月11日号」(PDF)掲載記事の抄訳版です。本記事の全文は、同プレミアムコンテンツで読むことができます。

なお、同コンテンツのEPUB版およびKindle(MOBI)版も提供しています。

 「2015年に『PowerShell Empire』と呼ばれるプロジェクトがリリースされた。プロジェクト自体はすばらしい。侵入テストやレッドチーム編成を行う場合の他、脆弱(ぜいじゃく)性を評価するなら、PowerShell Empireを試してみることをお勧めする」とスコーディス氏は米サンフランシスコで行われた「RSA Conference 2016」で述べた。

 PowerShell Empireは、無料でダウンロードできるオープンソースセキュリティツールだ。このツールは防御側に大きなメリットをもたらす。だが皮肉なことに、攻撃側にも同様にメリットをもたらすとスコーディス氏は指摘する。同氏はPowerShell Empireを「Windows環境への攻撃の転換点となるツール」で、「攻撃用に作成、最適化」される「侵入後に使える言語」だと表現する。

 PowerShell Empireの目的は、PowerShellをフル活用することで可能になる攻撃を示すことにある。PowerShell Empireには、さまざまな機能を備えた「強力なエージェント」が搭載されている。攻撃者は、このエージェントを利用することで、2008年以降にリリースされた全バージョンのWindowsに組み込まれているPowerShellを悪用できるとスコーディス氏は説明する。

 「このエージェントを使うとリモート制御が可能になる。エージェントがユーザーと通信するタイミングと方法はユーザーが構成できる。また、運用と緊密に統合するため、動作を削除するタイミングの指定や、エージェントをアクティブ/非アクティブにする時間帯の設定が可能になる」(スコーディス氏)

 スコーディス氏によると、PowerShell EmpireエージェントはPowerShellを使用してメモリに読み込まれるが、ディスクにはアクセスしない。そのため、ウイルス対策ソフトウェアなどのセキュリティ機構に検出される可能性は非常に低いという。

特権の昇格

 エージェントには特権の昇格機能も含まれる。この機能を使用すればシステムの全特権を手に入れることができる。また、特権を昇格したかどうかにかかわらず、使用できる永続性メカニズムも備える。そのため、侵入後もシステムへのアクセスを確保できる。

 スコーディス氏はPowerShell Empireを「攻撃者にとって非常に便利で柔軟に扱えるツール」だと評価する。同氏がその引き合いとして挙げるのが、ユーザーがセッションにラベルを付ける機能だ。

印刷する
SNSでシェア

この記事の著者

関連記事

こんなメディアも見られています

TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

無料会員登録
最新情報をいち早くチェック!

製品カタログや技術資料、導入事例など、IT導入の課題解決に役立つ資料を簡単に入手できます(メディアごとに文章は変更)

いますぐ無料会員登録

ベンダーコンテンツ PR

From Informa TechTarget

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ホワイトペーパーランキング PR

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

TechTargetジャパン SNS

X @techtarget_itmをフォロー

インフォメーション

TechTargetジャパンをフォロー