Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
知られざるLOADERマルウェアの世界
Search
hackeT
August 16, 2023
Research
130
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
知られざるLOADERマルウェアの世界
hackeT
August 16, 2023
More Decks by hackeT
See All by hackeT
ポートスキャナー入門: 正しく判断するために知っておきたいこと
hacket
0
33
OPSEC (Operations Security) について 知っておきたいこと
hacket
0
230
スレットハンティングについて知っておきたいこと
hacket
0
710
ランサムウェア攻撃について知っておきたいこと
hacket
0
270
APIセキュリティについて 知っておきたいこと
hacket
2
230
日曜フォレンジック ~デジタルカメラの写真と動画を復旧せよ~
hacket
0
83
msticpyの実践活用: 高度な脅威ハンティングを実現すべくSIEMとの虹の懸け橋となる
hacket
1
100
Practical msticpy use ~ rainbow bridge to SIEM for advanced threat hunting ~
hacket
0
180
フィッシング詐欺について知っておきたいこと
hacket
1
150
Other Decks in Research
See All in Research
SAKURAONE:An Open Ethernet-based AI HPC System And Its Observed Workload Dynamicsin a Single-Tenant LLM Development Environment
yuukit
1
450
セマンティック通信勉強会 6Gに向けたデバイス間効率的な通信の技術紹介・課題・今後展望
satai
3
230
National high-resolution cropland classification of Japan with agricultural census information and multi-temporal multi-modality datasets
satai
3
380
【Zozo Research 技術共有会】三次元領域の現在と展望
mickey_0226
3
470
The Landscape of Agentic Reinforcement Learning for LLMs: A Survey
shunk031
4
1.1k
CVPR2026論文紹介_VLMにとって良いvision encoderとは何か?Rethinking Model Selection in VLM Through the Lens of Gromov-Wasserstein Distance
kobayashi31
1
170
Apache Gravitinoで実現する Icebergカタログ統合とアクセスの一元化
matsumooon
0
350
「AIとWhyを深堀る」をAIと深堀る
iflection
0
520
論文紹介 "ReSim: Reliable World Simulation for Autonomous Driving"
kogo
0
700
2026年版中小企業白書・小規模企業白書の概要
ozekinote
0
110
2026 東京科学大 情報通信系 研究室紹介 (大岡山)
icttitech
0
4k
Sleuthcon Keynote - How Cybercriminals (ab)use AI
fr0gger
0
250
Featured
See All Featured
How To Speak Unicorn (iThemes Webinar)
marktimemedia
1
510
Technical Leadership for Architectural Decision Making
baasie
3
440
Building the Perfect Custom Keyboard
takai
2
810
Hiding What from Whom? A Critical Review of the History of Programming languages for Music
tomoyanonymous
3
980
KATA
mclloyd
PRO
35
15k
YesSQL, Process and Tooling at Scale
rocio
174
15k
VelocityConf: Rendering Performance Case Studies
addyosmani
333
25k
The Cult of Friendly URLs
andyhume
79
6.9k
Building a Scalable Design System with Sketch
lauravandoore
463
34k
Evolving SEO for Evolving Search Engines
ryanjones
0
240
Avoiding the “Bad Training, Faster” Trap in the Age of AI
tmiket
0
190
Designing Dashboards & Data Visualisations in Web Apps
destraynor
231
55k
Transcript
知られざるLOADERマルウェアの 世界 ISACA名古屋支部 理事 調査研究担当 長谷川 達也 2020.07 月例会LT ※発表内容は、個人の見解であり所属組織を代表するものではありません。
1
LOADER • LOADする者 ----------------------------------------- 何を? • 聞いたことある呼称だと、DOWNLOADER --------- 他にもあるの? •
知られてないだけで近年よくみます ---------------------- なんで? • 最近の流行 • まとめ 2
LOADER •「マルウェア」をLOAD • 進化とか変身の類で、機能(できること)を増やしていく • 進化 • 同一プロセス オンメモリ/バイナリファイル •
変身 • 別プロセス オンメモリ/実行ファイル • iexplorer.exe/svchost.exeなど別プロセスにコードインジェクション • ファイル形式でディスクに落とす 何をロードするの? 3
DOWNLOADER • ダウンローダー • よくメディアなどでも書かれているタイプ。 • メールに添付れているリ悪意のあるOfficeファイルとかURLをクリックしてマ ルウェアファイルを落とす (Windowsだと実行可能なexeファイルなどが落ち てくる)
• 他 LOADERと呼ばれたマルウェアファイル • SmokeLoader GuLoader BuerLoader など • LOADERと名前がついていないけど、実際はLOADER経由のもの • 昨年のEmotet • Dridex TSCookie PLUGX など 他にもあるの? 4
名称 特徴 私的分類 Downloader 一般名称。〇〇のダウンローダーなどと言われる。 変身/ファイル SmokeLoader 2011年登場。機能拡張をし続けている。 進化/ファイル/オンメモリ BuerLoader
2019年登場。ロシア製。バンキングトロイなどを落としてくる 進化/オンメモリ GuLoader 2020年登場。GoogleDrive/OneDriveを追加機能の取得に利用 変身/オンメモリ Emotet 2015年登場、当時はバンキングトロイ機能のみ。201年ローダーとして 大流行。Trickbotバンキングトロイ/Ryukランサムウェアなど 進化/オンメモリ 変身/ファイル 5
知られてないだけで近年よくみます •初期ファイルとしての自分自身に悪性コードを多く持たない •従来のアンチウイルスソフトのパターンマッチングなどで検 知されにくい •ファイルサイズも小さめ •感染目的、正体を表さないステルス性能高め •解析妨害機能 多数 •ただし、目的の機能を外から持ってこなければならない なんで?
6
最近の流行 7 GuLoader コロナ関連のメールスパムなど https://securityaffairs.co/wordpress/103683/malware/covid-19-related-malspam-guloader.html https://unit42.paloaltonetworks.jp/guloader-installing-netwire-rat/ https://www.lac.co.jp/lacwatch/report/20200611_002213.html
8 NetWire GuLoader Remcos AgentTesla Azorult ClipBanker バックドア スティーラー ランサムウェア
Hakbit Nanocore Formbook Lokibot
GULOADERの仕組み EXE • Microsoft Visual Basic 5.0/6.0 • シェルコードの展開 RegAsm.exe
( or Dropfile) • シェルコードがインジェクションされる • 潜伏ファイル、レジストリ作成挙動 • 解析妨害 (Anti-VM/Anti-Sandbox/Anti-Debug) RegAsm.exe ( or Dropfile) •プロセスホロウィング手法 •別マルウェアデータをダウンロード •XOR復号して実行 •別マルウェアがこのプロセス上で動く 9 例:azo_encrypted_XXXXXX.bin Azorult, etc
GULOADERの正体 • イタリアのCloudEyeというクリプターをビルダー として作成されている。ハッカーフォーラムで 宣伝されていた。 • Checkpointが2020年6月8日に暴露ブログ出したことにより、6月中旬ごろか らスパッと新しいGuLoaderをみかけなくなった。CloudEyeに規制がかかった 可能性が高い。 •
7月に入ってからも全くみかけない。 10 https://research.checkpoint.com/2020/guloader-cloudeye/ https://www.securitycode.eu/
11 CloudEye came back !?
まとめ • ローダーという名前は誤解を生みやすい 日本語の 「の」 がやっかい • MimikazのPowershellローダー • Mimikaz機能をもつPowershell?
MimikazをロードするPowershell? • Emotetのダウンローダー • Emotetをダウンロードする? Emotetが他のファイルをダウンロードする? • マルウェアの名前に振り回されず、感染が疑われる際はIOC(Indicator Of Compromise)で検索をかけよう。マルウェアファミリ名から検索しはじめるのは △ • MD5/SHA256 ファイルハッシュ • C&CサーバーのURL • 潜伏固執する際のレジストリキー、ファイル名やパス • Mutex 12
ご清聴ありがとうございました • もっと深い話はまた別の機会に! • さらなる学びの参考) • マルウェアファミリ名辞典 • https://malpedia.caad.fkie.fraunhofer.de/ •
マルウェアのトレンド増減 • https://any.run/malware-trends/ 13