メモリベースの攻撃を防ぐ
Windows 10のエクスプロイト対策、3つの重要機能とは
MicrosoftはWindows 10の「Windows Defender Exploit Guard」で、「アドレス空間レイアウトのランダム化(ASLR)」など、メモリベースの攻撃を防ぐ3つの重要な機能を提供している。
Windows 10は、内蔵メモリを操作してシステムの制御を取得しようとするメモリベースのエクスプロイト(脆弱性攻撃プログラム)を含むさまざまな種類の攻撃からデバイスを保護する侵入防止機能を備えている。
「Windows 10 Fall Creators Update」で、メモリベースの攻撃への対策として導入された機能は、「Windows Defender Exploit Guard」の「Exploit Protection(エクスプロイト保護)」機能に含まれている。Windows Defender Exploit Guardは、Windows 10 Fall Creators Updateでリリースされた新しいホスト侵入防止機能セットだ。Exploit Protection機能には、「Enhanced Mitigation Experience Toolkit(EMET)」の機能の多くが取り入れられている。Microsoftは間もなくEMETのサポートを終了するからだ。
Microsoftは、EMETの保護機能を改善してこれらの対策機能を用意し、それらをグループポリシーオブジェクトで構成できるようにした。管理者は「プロセス軽減策オプション」というグループポリシー設定により、メモリベースの攻撃(バッファオーバーランを悪用して悪意あるコードをメモリに注入しようとするマルウェアのような攻撃)に対するシステムの反応を制御できる。
Exploit Protection機能で利用できるこうしたプロセス軽減策オプションでは、以下の3つのカテゴリーの設定を制御できる。
- データ実行防止(DEP:Data Execution Prevention)
- アドレス空間レイアウトのランダム化(ASLR:Address Space Layout Randomization)
- 構造化例外処理の上書き保護(SEHOP:Structured Exception Handling Overwrite Protection)
管理者はさまざまな方法でこれらのExploit Protectionのオプションをカスタマイズできる。例えば、個々のコンピュータでこれらの設定を構成し、構成をXMLファイルとしてエクスポートし、グループポリシーを使って、そのファイルの設定を他のコンピュータに配布できる。また、PowerShellを使って、接続されたデスクトップの設定を直接構成することもできる。
データ実行防止(DEP)
一部のメモリベースのマルウェアは、悪意あるコードをアプリケーションのメモリに挿入しようとする。そのコードが後で実行されるのを期待してのことだ。こうした攻撃を追跡するのは難しい。システムが再起動すると、証拠が残らないからだ。DEP設定は、マルウェアが使用可能なメモリの範囲を小さくすることで、こうしたリスクに対処する。
DEPは、データの保存専用に割り当てられたメモリ領域で実行可能ファイルが実行されるのを防止する。これは、新しいCPUで使用可能なNo eXecute(NX)ビットを使って、メモリブロックを読み取り専用とマークすることで実現される。マルウェアがアプリケーションの脆弱性を悪用し、悪意あるコードの挿入に成功しても、そのコードはこれらのブロックでは実行できない。
Windows 10は現在、DEP関連の2つの設定のみをサポートしている。その1つは、DEPが有効かどうかを制御する。デフォルトでは有効化されている。
もう1つの設定は、「Active Template Library(ATL)サンク」に関するものだ。これは1つ目の設定のサブ設定であり、DEP/ATLサンクエミュレーションが有効かどうかを規定する。有効の場合、システムは、ATLサンク層で発生するNXフォールトをインターセプトする。ATLは、IT部門が小規模なComponent Object Model(COM)オブジェクトを作成するのに使えるテンプレートベースのC++クラスのセットだ。サンクは、サブルーティンに追加の計算を注入するための小さなコードセグメントを指す。
アドレス空間レイアウトのランダム化(ASLR)
マルウェアは、システムへのアクセスを取得するために、特権付きプロセスで脆弱性を見つけ、その脆弱性を悪用して、重要なコードやデータが置かれているメモリ内の場所を発見しようとする場合もある。その場合、マルウェアはそのコードやデータを悪意あるコードで置き換えようとする。例えば、攻撃者は、ヒープスプレー(任意のコードを実行しようとする攻撃)を使って、攻撃の準備として、メモリ内の所定の場所に一連のバイトを書き込こうとする可能性がある。
こうした脆弱性の悪用を防ぐために、Windows 10のExploit ProtectionはASLRを利用して、ランダム化レベルをWindowsの従来バージョンより格段に高める。ASLR機能は、重要なコンポーネントがメモリに格納される方法と場所をランダム化し、メモリ内の場所の予測を困難にする。
Windowsは現在、ASLRに関連する3つの設定をサポートしている。1つ目は、実行可能イメージ(プロセス)をメモリ内で強制的に再配置する「必須ASLR」だ。これはプロセス軽減策オプションの中で唯一、デフォルトでは無効化されている。
2つ目のASLR設定である「ボトムアップASLR」は、仮想メモリ割り当ての場所をランダム化する。ボトムアップASLRのサブ設定である「高エントロピーASLR」は、ランダム化されたメモリ割り当ての場所のばらつきを拡大する。
構造化例外処理の上書き保護(SEHOP)
Windows 10のExploit Protection機能の1つであるSEHOPは、悪意あるコードが構造化例外ハンドラ(SEH)を悪用するのを防ぐ。SEHは、ハードウェアおよびソフトウェア例外を管理するビルトインシステムだ。このシステムは、Windowsアプリケーションがカーネルおよびユーザーモード例外を処理するのに欠かせない。
Windows 10は、SEHOPメカニズムを実行時に実装する。このため、アプリケーションが最新の強化機能を使ってコンパイルされているかどうかにかかわらず、アプリケーションの保護を実現する。Microsoftは、SEHの上書き処理を使用するエクスプロイトをブロックするようSEHOPを設計した。SEHOPを有効にすると、一部のアプリケーションで互換性の問題が生じることがあるため、企業は自社の使用環境で影響をテストする必要がある。
WindowsがサポートするSEHOPの設定は1つしかない。SEHOP機能が有効かどうかを規定するものだ。
Microsoftは、脅威軽減技術や、メモリベースの脅威、アプリケーションにおけるメモリの扱い方について深い知識を持つ管理者だけが、プロセス軽減策オプションを調整することを勧めている。管理者がそれらの設定を変更する場合は、変更をテスト環境で検証してから、組織全体に適用しなければならない。そうすることによって初めて、確実にアプリケーションを引き続き想定通りに動作させ、システムを安全に保つことができる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
5
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
6
「プログラマー不要論」にThe Linux Foundationが示した答え
-
7
VBAマクロ“原則ブロック”後に「Office」でマクロを実行する方法
-
8
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
9
「データストレージの活用方法」に関するアンケート
-
10
Qlik Senseを使った教育機関の予測分析は現場に何をもたらしたか
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー