有限責任中間法人JPCERTコーディネーションセンター(JPCERT/CC)は6月21日、命令の受信にPtoP型の通信を使用するボットや、既存のPtoPファイル共有ネットワークと関連するボットやボットネット(PtoP型ボット)の実態とその特徴などについて調査を行い、調査結果を発表した(PDF形式)。
今回の調査では、過去の調査の中で分析が行われた「Phatbot/Agobot」のソースコードから、PtoPメカニズムを実装していると思われる部分のコードに着目し、その挙動を分析した。また、検索エンジンを用いて入手することができるボットのソースコードの中にPtoPメカニズムの実装が含まれているかを調査した。さらに、PtoP型の通信を行うといわれているボット検体を入手し、静的分析を実施することで、感染動作の詳細について調査した。
Phatbot/Agobotのソースコードを分析した結果、同ボットのソースコードに含まれるPtoPメカニズムは、小規模なPtoPネットワークを形成するが、ボットネットを制御するための処理が未実装であることが分かった。
加えて、実際に出現したW32.Nugache.A@mmならびにTrojan.Peacommを静的分析した結果、これらも、従来のIRCを用いたC&C(指揮統制)メカニズムをPtoP型の通信で置換するものではないことが分かった。
現状のボットにPtoPネットワークを構築する機能が実装されていない理由の1つは、同報性・同期性に優れているIRCネットワークのほうが、PtoPネットワークよりもDDoS攻撃やスパムメール送信に適しているためと推測される。
また、IRCをC&Cサーバとする現状のボットネットは、C&Cサーバを容易に変更でき、十分なネットワークの可用性を持つうえ、管理がしやすいというメリットがあるのに対し、PtoPネットワークは、高可用性はあるものの、安定したPtoPネットワークの構築には一定数以上のノードが必要であり、ネットワークが一度構築されると管理が難しいことも、PtoPメカニズムへ移行されない理由と考えられる。
一方で、TCPポート80番や443番を使うIRCサーバに接続するボットの急増が報告されている。これは、ファイアウォールなどによるアウトバウンドのトラフィック制御の影響を受けないポートを使用するようになったと想定できる。また、ウェブサーバがC&Cサーバとなって、HTTPプロトコルで制御されるボットネットが拡大しているという懸念もある。
1つのボットネットを形成するボットの数を小規模に抑えるボットネットの小規模化や、内部ネットワークを標的とした感染活動、むやみな攻撃活動の抑制など、ボットネットの活動は潜行化の気配が見られ、既存のプロトコルと容易に判別可能なPtoP通信が行われる可能性は低いという。
JPCERT/CCでは、独自のPtoP型の通信メカニズムを実装したボットによるボットネットの拡大よりも、恒常的に発生しうるトラフィックであるHTTPやHTTPSに扮した通信、「Winny」などの既存のPtoPファイル共有ネットワーク、「Skype」などのPtoP型のVoIPネットワークやIMに利用されている既存の大規模なPtoPネットワークを利用したマルウェアの拡散が、直近の脅威として懸念されるとみている。
関連情報
-
総務省・経産省 ボット対策のポータルサイトを開設--収集システムも運用
総務省と経産省が共同でボットのコンピュータ感染を防止する本格的なプロジェクトに乗り出した。深刻化するセキュリティ問題に政府主導で対策を講じる。 - ボットの脅威を防ぐには
- インターネットの保全は利用者すべての責任--JPCERTがセキュリティに関する説明会を開催
- ウイルスやスパイウェアよりも恐ろしい「ボット」って何?
- ダイヤラーの活動が活発に--フォーティネットのウイルスレポート
- 不正アクセスは減少するも、ボットネットが増加傾向に--警察庁調べ [From CNET Japan]
- ステルス型ウイルスや複合的手口で感染拡大--2006年のメール被害
- 「ボットネットが驚異的に急増する」--「ネットの父」V・サーフ氏が警告
- ボットの生態と脅威
- 有限責任中間法人JPCERT/CC
「セキュリティ」 の新着情報
-
Mac OS Xにパッチ:40件のセキュリティホールを修正
AppleがMac OS Xに対する大量のパッチをリリースした。全部で40件の脆弱性に対する修正を施している。 - アップル、「Security Update 2008-007」を公開
- マイクロソフト、セキュリティ情報の開発者向け先行通知を開始
- Adobeがクリックジャッキング問題に対する対策を公開、NoScriptにはClearClick機能
- 予想通り:MSはWindows 7でUACを微調整する予定
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
シマンテック、仮想化技術でソフトウェア料金体系の変革に期待
仮想化によって、高価で長期に及ぶソフトウェアライセンシング契約から利用時払いの料金モデルへシフトできると、シマンテックは主張する。 -
アップル、「Security Update 2008-007」を公開
-
マイクロソフト、セキュリティ情報の開発者向け先行通知を開始
-
アドビ、「Flash Player」の「クリックジャッキング」回避策を発表
-
ゴルフダイジェスト・オンラインに不正アクセス--個人情報漏洩は「事実ない」
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
【一流企業が用意する活躍の舞台】
各社のキーマンが考えるキャリア*公開中! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
ERPパッケージの導入を成功させるコツ
成功させるコツをクイズ形式のWebcastで配信中 -
エンタメCGM「gooメーカー☆メーカー」
【第2回】メーカー/占いのコンテンツを作ってみた! -
これからの時代のセキュリティ対策
くるぞ!in the cloudソリューション -
グリーンITの第一歩は見える化です
経営・財務・情報システムの3つの視点から環境対応を考える -
なぜ社内文書は無秩序に分散するのか?
真の文書管理を考える3か条に迫る!
ZDNet Japan イベント
- 開催日:2008年10月23日(木)
- イベント一覧へ»