Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
ファイルレスマルウェアの実態と対策
Search
Kotokaze
December 24, 2020
Technology
520
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
ファイルレスマルウェアの実態と対策
Kotokaze
December 24, 2020
More Decks by Kotokaze
See All by Kotokaze
Stack&Heep
kotokaze
0
89
Introduction to Git & GitHub
kotokaze
0
240
実は簡単!? AIを攻撃してみよう
kotokaze
0
390
Other Decks in Technology
See All in Technology
数値で見る Microsoft MVP 〜Spec Kit と GitHub Copilot Agent で作るデータ可視化ダッシュボード〜
yutakaosada
0
140
AI工学特論: MLOps・継続的評価
asei
10
2.4k
AI時代こそ、スケールしないことをしよう -「作る人」から「なぜ作るか」を考える人へ / Do Things That Don't Scale in the AI Era — From How to Why
kaminashi
1
130
AI時代におけるエンジニアの新たな役割──FDEとクオリアの探求/登壇資料(戸井田 裕貴)
hacobu
PRO
0
380
AI_Dev_Day_製造業領域でのAI活用から見た活用の罠と成功に導く実践知.pdf
kintotechdev
0
200
それでも、技術なブログを書く理由 #kichijojipm / Why I Still Write Tech Blogs Even Now
shinkufencer
0
790
AI研修(Day1)【MIXI 26新卒技術研修】
mixi_engineers
PRO
1
340
【公開用】AI_Dev_Ex2026_AI_登壇資料
matsuritechnologies
PRO
2
590
システム監視入門
grimoh
2
510
変更し続けられるシステムをどう保つか — AI時代のSSoTという設計原則
kawauso
1
1.2k
全社でのソフトウェアサプライチェーン攻撃対策をやってみた with Takumi Guard
z63d
0
300
「顧客の声を聞かなければ何も始まらない」 ── 顧客の声から生まれた『AI返信補助機能』の開発プロセス / AICon2026_shikata_imai
rakus_dev
1
280
Featured
See All Featured
Scaling GitHub
holman
464
140k
The Power of CSS Pseudo Elements
geoffreycrofte
82
6.5k
Code Reviewing Like a Champion
maltzj
528
40k
How to build an LLM SEO readiness audit: a practical framework
nmsamuel
1
810
From π to Pie charts
rasagy
0
240
Un-Boring Meetings
codingconduct
0
350
Money Talks: Using Revenue to Get Sh*t Done
nikkihalliwell
0
410
Bash Introduction
62gerente
615
220k
Thoughts on Productivity
jonyablonski
76
5.3k
How STYLIGHT went responsive
nonsquared
100
6.2k
Stewardship and Sustainability of Urban and Community Forests
pwiseman
0
380
Kristin Tynski - Automating Marketing Tasks With AI
techseoconnect
PRO
0
420
Transcript
ファイルレス・ マルウェアの 実態と対策 @Kotokaze__R
ファイルレス・マルウェアとは … • 名前の通り、ファイルの無いマルウェア のこと • 厳密には、実行ファイルをストレージ上 に書き込みしないマルウェア • 従来のように、`.exe`ファイルを裏で実行
させる必要がないからバレにくい • マルウェア業界では最近のトレンドとか @Kotokaze__R 1
攻撃手法は … スパムメール フィッシングメール 埋め込まれた 不正コード Power Shell ウィルス配布 サイトへ
① インストール用ファイルをDLさせる • 添付ファイルとしてマクロ付き文書や、`.lnk`ファイルを取り込ませる ② そのファイルを基点に、パワーシェルを介してマルウェア配布サーバに繋ぐ ③ メモリ上にプログラムを展開 ④ インストール用ファイルを削除 注) `.lnk` ファイルは、ショートカットに使われるもの @Kotokaze__R 2
ここが厄介 ファイルレス・マルウェア • `.lnk` ファイルを使用している → 本来はショートカットとして使うファイルなので、従来のウィルス対策ソフト では、監査対象外ファイルに設定されていた 最近は、対応を進めている?らしいが詳細は不明 •
(実行) ファイルが無い → 従来のシグネチャベース・セキュリティ対策ソフトでは無理 ※そもそも、実行ファイルが無ければシグネチャなんて無い • ビルトイン機能が悪用されている → パワーシェルや、WMI (Windows Management Instrumentation) のような正規ソフトで 実行されるため、故意か、ウィルスによるものか判別が困難 • 難読化されたスクリプトが使われている (場合が多い) @Kotokaze__R 3
難読化の手法は … • 値がnullな変数の挿入 • URLの間に、偽のURLを挿入 • エンコーディング ( Unicode・Bese64・Hex・Dec
…) @Kotokaze__R • 文字列の連結 • 無意味な演算の挿入 • 文字列の反転 • 無意味な文字(列)の挿入 • 不要なコメントの挿入 これらを自動で行うソフトもネットで出回っている 4
難読化例:SecCamp Dトラック応募課題 @Kotokaze__R 5 解説は次スライドから
応募課題に学ぶ難読化 • `${}` は、変数を表す • ここでは `-` (変数ハイフン) • 一行で書かれていたが、
実際は短いコマンドの集合 • 改行を挟んだものが下画像 • `char` は、ASCIIコード → 文 字列の変換を行う (コメントアウト参照) • 最初に生成した変数に、ひ と文字ずつインクリメント @Kotokaze__R 6 コードはこちら → https://github.com/Kotokaze/seccamp/blob/master/seccamp.ps1
応募課題に学ぶ難読化 - 2 • 先ほどの一行に長く書かれていた 部分は、実はまとめると三行分 でしかない • `iex` は、`Invoke-Expression`の
エイリアス(難読化の常套手段 としてよく使われる模様) • `${-}` は、ただの文字列でしか 無いため、`Invoke-Expression` に パイプラインで渡して、式と認識 させていた @Kotokaze__R `${-}` に入っていたもの 元コード (抜粋) 7
できる対策 • ウィルス対策ソフトを契約するなら EDR 製品にしよう • EDR: Endpoint Detection and
Response ↑ シグネチャではなく、プログラムの動作パターンで脅威度を判定する • 添付ファイルは、なるべく触らないでおこう • Office のマクロ実行は、なるべく無効化しておこう • セキュリティの勉強してるならシェルのログを録って、まめに見よう @Kotokaze__R 8
結論 • ファイルレス・マルウェアは、実行ファイルがないマルウェア • インストールは、シェルなどのビルトイン機能を介して行われる • 正規機能がゆえに、マルウェアによるアクセスか判別困難 • プログラムはメモリ上に展開されるため、感染しても気づけない •
難読化されたスクリプトが使用されている場合が多い • 対策法は確立されていない • コマンド実行ログを見る・マクロ実行無効化・添付ファイルに気を付ける @Kotokaze__R 9
レファレンス・リンク集 • セキュリティ対策ソフトも見つけにくい「ファイルレスマルウェア」とは!? (ASCII.jp) • https://ascii.jp/elem/000/002/007/2007121/ • MacAfee Labs 脅威レポート
2017 • https://www.mcafee.com/enterprise/ja-jp/assets/reports/rp-quarterly-threats-sept-2017.pdf • セキュリティキャンプ全国大会 Dトラック 応募課題 • https://www.ipa.go.jp/files/000084566.txt • https://gist.githubusercontent.com/Sh1n0g1/e42100f2a8e7d767706b4e2c88a2c45d/raw/b02088c51a4639671bf796d9f60 ca56645c35146/obf.ps1 @Kotokaze__R 10