有限責任中間法人JPCERTコーディネーションセンター(JPCERT/CC)は6月21日、命令の受信にPtoP型の通信を使用するボットや、既存のPtoPファイル共有ネットワークと関連するボットやボットネット(PtoP型ボット)の実態とその特徴などについて調査を行い、調査結果を発表した(PDF形式)。
今回の調査では、過去の調査の中で分析が行われた「Phatbot/Agobot」のソースコードから、PtoPメカニズムを実装していると思われる部分のコードに着目し、その挙動を分析した。また、検索エンジンを用いて入手することができるボットのソースコードの中にPtoPメカニズムの実装が含まれているかを調査した。さらに、PtoP型の通信を行うといわれているボット検体を入手し、静的分析を実施することで、感染動作の詳細について調査した。
Phatbot/Agobotのソースコードを分析した結果、同ボットのソースコードに含まれるPtoPメカニズムは、小規模なPtoPネットワークを形成するが、ボットネットを制御するための処理が未実装であることが分かった。
加えて、実際に出現したW32.Nugache.A@mmならびにTrojan.Peacommを静的分析した結果、これらも、従来のIRCを用いたC&C(指揮統制)メカニズムをPtoP型の通信で置換するものではないことが分かった。
現状のボットにPtoPネットワークを構築する機能が実装されていない理由の1つは、同報性・同期性に優れているIRCネットワークのほうが、PtoPネットワークよりもDDoS攻撃やスパムメール送信に適しているためと推測される。
また、IRCをC&Cサーバとする現状のボットネットは、C&Cサーバを容易に変更でき、十分なネットワークの可用性を持つうえ、管理がしやすいというメリットがあるのに対し、PtoPネットワークは、高可用性はあるものの、安定したPtoPネットワークの構築には一定数以上のノードが必要であり、ネットワークが一度構築されると管理が難しいことも、PtoPメカニズムへ移行されない理由と考えられる。
一方で、TCPポート80番や443番を使うIRCサーバに接続するボットの急増が報告されている。これは、ファイアウォールなどによるアウトバウンドのトラフィック制御の影響を受けないポートを使用するようになったと想定できる。また、ウェブサーバがC&Cサーバとなって、HTTPプロトコルで制御されるボットネットが拡大しているという懸念もある。
1つのボットネットを形成するボットの数を小規模に抑えるボットネットの小規模化や、内部ネットワークを標的とした感染活動、むやみな攻撃活動の抑制など、ボットネットの活動は潜行化の気配が見られ、既存のプロトコルと容易に判別可能なPtoP通信が行われる可能性は低いという。
JPCERT/CCでは、独自のPtoP型の通信メカニズムを実装したボットによるボットネットの拡大よりも、恒常的に発生しうるトラフィックであるHTTPやHTTPSに扮した通信、「Winny」などの既存のPtoPファイル共有ネットワーク、「Skype」などのPtoP型のVoIPネットワークやIMに利用されている既存の大規模なPtoPネットワークを利用したマルウェアの拡散が、直近の脅威として懸念されるとみている。
関連情報
-
総務省・経産省 ボット対策のポータルサイトを開設--収集システムも運用
総務省と経産省が共同でボットのコンピュータ感染を防止する本格的なプロジェクトに乗り出した。深刻化するセキュリティ問題に政府主導で対策を講じる。 - ボットの脅威を防ぐには
- インターネットの保全は利用者すべての責任--JPCERTがセキュリティに関する説明会を開催
- ウイルスやスパイウェアよりも恐ろしい「ボット」って何?
- ダイヤラーの活動が活発に--フォーティネットのウイルスレポート
- 不正アクセスは減少するも、ボットネットが増加傾向に--警察庁調べ [From CNET Japan]
- ステルス型ウイルスや複合的手口で感染拡大--2006年のメール被害
- 「ボットネットが驚異的に急増する」--「ネットの父」V・サーフ氏が警告
- ボットの生態と脅威
- 有限責任中間法人JPCERT/CC
「セキュリティ」 の新着情報
-
複数のデータセンターを分散させたままでBCP/DRを展開:山武
業務に必要なシステムをデータセンターで稼働させている企業は多いと思うが、災害復旧(DR)を中心とした事業継続計画(BCP)... - アップル、「iPhone」のSMS脆弱性を修正へ--IDG News Service報道
- シマンテック、アジア太平洋地域における中小企業のセキュリティ課題をレポート
- ATMのセキュリティに関する講演が中止に--米セキュリティカンファレンス
- スパムの83.2%がボットネットから--シマンテック調査
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
2008年の情報漏えい、想定賠償金額は2300億円--NPOが試算
JNSAは、「2008年 情報セキュリティインシデントに関する調査報告書 Ver.1.0」を公開した。これによると、2008年の漏えい件数は1373件と2007年から大幅に増加した。インシデントを公表するようになったことが要因だという。 -
アップル、「iPhone」のSMS脆弱性を修正へ--IDG News Service報道
-
ソフトバンクテレコム、DDoS攻撃の検知サービスを開始
-
シマンテック、アジア太平洋地域における中小企業のセキュリティ課題をレポート
-
ウイルスバスター初のMac OS版が発売へ、公開ベータテスト開始
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
企業が幸せになるための3つの視点とは?
アプリケーション導入に迷われている方はこちらへ -
企業セキュリティ対策、待ったなし
ここを読めばセキュリティの動向、つかめます
企画特集
-
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
ロリポップ!がリニューアル
【第1回】創業者の家入一真氏が語る誕生秘話!! -
インターネット上の悪意を未然に防ぐには?
ブラウザに備わったセキュリティ機能を徹底解説 -
集積度も性能も、業界最高水準のブレードPC
サーバの実装技術を、シン・クライアントへ応用 -
セキュリティ&ユーザ事例【SIer Club】
最新のセキュリティ情報と提案事例が満載 -
パンデミック対策特集
2009年のパンデミック発生から再考する事業継続計画 -
◆エン・ジャパン厳選求人☆毎週更新◆
不況下でも急成長の秘訣とは?注目企業の取組みも公開! -
ストレージメディア特設サイト開設
仮想化環境において最適なソリューションを! -
そのストレージで仮想化に対応できますか?
メリット盛りだくさんのサンのオープンストレージ製品 -
ESBでIT投資の無駄を劇的に解消する
IBM IMPACT 2009を徹底レポート! -
今注目の「サジェスト検索」−デモ掲載中
システムのユーザビリティに革命を起こす技術とは -
SOA、BPM、SaaS −今、企業に必要なこと
ビジネス・アプリケーションの今を網羅する特設サイト -
仮想環境を実現するソリューション特集
仮想化導入時、こんなところ気にしてますか? -
【徹底対談】運用管理ツールの賢い使い方
市場背景〜仮想化管理までアナリストが解説! -
中小企業のセキュリティリスクとは?
導入する側・される側 得するセキュリティ製品 -
サーバー監視・運用のコストを削減するには
エージェントレス方式を用いたパトロールクラリスで -
■ストレージ容量50%削減保証■
ネットアップによる削減保証キャンペーン実施中 -
サービス・ドリヴン・データセンター
コスト効果の高いデータセンター構築には? -
エンタープライズにおけるSUSEの強み
次世代データセンターの基盤は11だ。
ZDNet Japanからのお知らせ
- ご回答にはCNET_IDご登録が必要です。
-
1.並列性のための包括的ソリューション
Intel Parallel Studioが、いかにVisual Studioを拡張し、並列プログラ... -
2.Advisor概要
Intel Parallel Advisorについての2分間の概要紹介で、プログラマが自分...
新着企業動向
-
解散総選挙がもう近い?自分党選挙対策本部で自分のポスターが作れます。
ホビーク -
無料SEO対策セミナー『SEO内製化支援セミナー』09年7月10日開催!
網羅株式会社 -
先着100名様限定!VPS月額料金最大3ヶ月キャッシュバックキャンペーン
GMOホスティング&セキュリティ -
セキュリティ診断
NRIセキュアテクノロジーズ - 企業動向一覧へ»
幸い今回は弱毒性で大事には至らなかったが、まだ油断はできない。企業活動を停止すると、大きな経済的損害や社会的信用の低下を招いてしまう。
サーバやOS、アプリケーションなどの世界ではオープンソーススタンダードが市場を牽引する現在、ストレージの世界でもオープン化の流れが始まっている。 
