メモリベースの攻撃を防ぐ
Windows 10のエクスプロイト対策、3つの重要機能とは
MicrosoftはWindows 10の「Windows Defender Exploit Guard」で、「アドレス空間レイアウトのランダム化(ASLR)」など、メモリベースの攻撃を防ぐ3つの重要な機能を提供している。
Windows 10は、内蔵メモリを操作してシステムの制御を取得しようとするメモリベースのエクスプロイト(脆弱性攻撃プログラム)を含むさまざまな種類の攻撃からデバイスを保護する侵入防止機能を備えている。
「Windows 10 Fall Creators Update」で、メモリベースの攻撃への対策として導入された機能は、「Windows Defender Exploit Guard」の「Exploit Protection(エクスプロイト保護)」機能に含まれている。Windows Defender Exploit Guardは、Windows 10 Fall Creators Updateでリリースされた新しいホスト侵入防止機能セットだ。Exploit Protection機能には、「Enhanced Mitigation Experience Toolkit(EMET)」の機能の多くが取り入れられている。Microsoftは間もなくEMETのサポートを終了するからだ。
Microsoftは、EMETの保護機能を改善してこれらの対策機能を用意し、それらをグループポリシーオブジェクトで構成できるようにした。管理者は「プロセス軽減策オプション」というグループポリシー設定により、メモリベースの攻撃(バッファオーバーランを悪用して悪意あるコードをメモリに注入しようとするマルウェアのような攻撃)に対するシステムの反応を制御できる。
Exploit Protection機能で利用できるこうしたプロセス軽減策オプションでは、以下の3つのカテゴリーの設定を制御できる。
- データ実行防止(DEP:Data Execution Prevention)
- アドレス空間レイアウトのランダム化(ASLR:Address Space Layout Randomization)
- 構造化例外処理の上書き保護(SEHOP:Structured Exception Handling Overwrite Protection)
管理者はさまざまな方法でこれらのExploit Protectionのオプションをカスタマイズできる。例えば、個々のコンピュータでこれらの設定を構成し、構成をXMLファイルとしてエクスポートし、グループポリシーを使って、そのファイルの設定を他のコンピュータに配布できる。また、PowerShellを使って、接続されたデスクトップの設定を直接構成することもできる。
データ実行防止(DEP)
一部のメモリベースのマルウェアは、悪意あるコードをアプリケーションのメモリに挿入しようとする。そのコードが後で実行されるのを期待してのことだ。こうした攻撃を追跡するのは難しい。システムが再起動すると、証拠が残らないからだ。DEP設定は、マルウェアが使用可能なメモリの範囲を小さくすることで、こうしたリスクに対処する。
DEPは、データの保存専用に割り当てられたメモリ領域で実行可能ファイルが実行されるのを防止する。これは、新しいCPUで使用可能なNo eXecute(NX)ビットを使って、メモリブロックを読み取り専用とマークすることで実現される。マルウェアがアプリケーションの脆弱性を悪用し、悪意あるコードの挿入に成功しても、そのコードはこれらのブロックでは実行できない。
Windows 10は現在、DEP関連の2つの設定のみをサポートしている。その1つは、DEPが有効かどうかを制御する。デフォルトでは有効化されている。
もう1つの設定は、「Active Template Library(ATL)サンク」に関するものだ。これは1つ目の設定のサブ設定であり、DEP/ATLサンクエミュレーションが有効かどうかを規定する。有効の場合、システムは、ATLサンク層で発生するNXフォールトをインターセプトする。ATLは、IT部門が小規模なComponent Object Model(COM)オブジェクトを作成するのに使えるテンプレートベースのC++クラスのセットだ。サンクは、サブルーティンに追加の計算を注入するための小さなコードセグメントを指す。
アドレス空間レイアウトのランダム化(ASLR)
マルウェアは、システムへのアクセスを取得するために、特権付きプロセスで脆弱性を見つけ、その脆弱性を悪用して、重要なコードやデータが置かれているメモリ内の場所を発見しようとする場合もある。その場合、マルウェアはそのコードやデータを悪意あるコードで置き換えようとする。例えば、攻撃者は、ヒープスプレー(任意のコードを実行しようとする攻撃)を使って、攻撃の準備として、メモリ内の所定の場所に一連のバイトを書き込こうとする可能性がある。
こうした脆弱性の悪用を防ぐために、Windows 10のExploit ProtectionはASLRを利用して、ランダム化レベルをWindowsの従来バージョンより格段に高める。ASLR機能は、重要なコンポーネントがメモリに格納される方法と場所をランダム化し、メモリ内の場所の予測を困難にする。
Windowsは現在、ASLRに関連する3つの設定をサポートしている。1つ目は、実行可能イメージ(プロセス)をメモリ内で強制的に再配置する「必須ASLR」だ。これはプロセス軽減策オプションの中で唯一、デフォルトでは無効化されている。
2つ目のASLR設定である「ボトムアップASLR」は、仮想メモリ割り当ての場所をランダム化する。ボトムアップASLRのサブ設定である「高エントロピーASLR」は、ランダム化されたメモリ割り当ての場所のばらつきを拡大する。
構造化例外処理の上書き保護(SEHOP)
Windows 10のExploit Protection機能の1つであるSEHOPは、悪意あるコードが構造化例外ハンドラ(SEH)を悪用するのを防ぐ。SEHは、ハードウェアおよびソフトウェア例外を管理するビルトインシステムだ。このシステムは、Windowsアプリケーションがカーネルおよびユーザーモード例外を処理するのに欠かせない。
Windows 10は、SEHOPメカニズムを実行時に実装する。このため、アプリケーションが最新の強化機能を使ってコンパイルされているかどうかにかかわらず、アプリケーションの保護を実現する。Microsoftは、SEHの上書き処理を使用するエクスプロイトをブロックするようSEHOPを設計した。SEHOPを有効にすると、一部のアプリケーションで互換性の問題が生じることがあるため、企業は自社の使用環境で影響をテストする必要がある。
WindowsがサポートするSEHOPの設定は1つしかない。SEHOP機能が有効かどうかを規定するものだ。
Microsoftは、脅威軽減技術や、メモリベースの脅威、アプリケーションにおけるメモリの扱い方について深い知識を持つ管理者だけが、プロセス軽減策オプションを調整することを勧めている。管理者がそれらの設定を変更する場合は、変更をテスト環境で検証してから、組織全体に適用しなければならない。そうすることによって初めて、確実にアプリケーションを引き続き想定通りに動作させ、システムを安全に保つことができる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
6
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
9
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー