昨今、スパイウェアと並んで注目を集めている脅威が「ボット」である。このマルウェアは他のマルウェアと何がどう違い、どのような問題があるのであるだろうか? 今回は、このボットの生態について紹介していく。
ボットは命令に従って組織的に動作する
2004年の末頃から「ボット」という言葉を耳にするようになってきた。このボットとはいったいどういうものなのだろうか? 独立行政法人情報処理推進機構(IPA)から発行されている「ボット対策のしおり」によれば、ボットは次のように定義されている。
ボットとは、コンピュータウイルスの一種で、コンピュータに感染し、そのコンピュータを、ネットワーク(インターネット)を通じて外部から操ることを目的として作成されたプログラムです。
感染すると、外部からの指示を待ち、与えられた指示に従って内蔵された処理を実行します。この動作が、ロボットに似ているところから、ボットと呼ばれています。
これまでのウイルスやワームなどのマルウェアは、マルウェアの開発者によってあらかじめプログラムされた動作しかすることしかできなかった。それに対してボットは攻撃者が感染後にさまざまな命令を与え自由に操作することができる点が特徴である。
実は、サーバから命令を受信して動作するという基本的な仕組みは、昔からバックドアプログラムとして存在していた。近年のボットはワームの感染方法を用いることで、大量のボット感染PCを増やし、容易に大規模なボットネットを形成することができるようになった。
さらに、ボットが他のマルウェアと決定的に異なる点であり、一番の脅威でもある点は、目的を達成するために単体ではなく集団として動作する点である。ボットは起動するとまずボットに命令を下すサーバ(ボットサーバ)に接続する。このボットサーバに接続した複数のボット感染PCの集まりを「ボットネット」といい、ボットサーバを使ってボットを操る指令者を「ハーダ(Herder=牧夫)」という。ハーダの命令によって、一斉に世界中のボットが動きだす。
ボットの生態
それでは、ボットの動作をさらに詳しく説明する。
■侵入
ボットはこれまで紹介したウイルス/ワーム/スパイウェアと同じ方法を用いて侵入してくる。広く出回っているボットはPCの脆弱性を突くワームの感染機能を使って侵入してくるものが多い。
■潜伏
ボットは自身をユーザーやセキュリティベンダーに見つからないように、また、見つかっても自身を生存させようとする。例えば次のようなことを行うボットが確認されている。
- ウイルス対策ソフトなどのプロセスを停止させ、自身を駆除させないようにする
- hostsファイルを書き換え、ユーザや対策ソフトによるセキュリティベンダのサイトへのアクセスを妨害する
- 自身のファイルやプロセスを見えないようにして、感染を発覚しにくくする
- 自身をサービスとして登録して、自身のプロセスが停止させられてもサービス回復機能を使って復活できるようにする
また、自身をアップデートする機能も備えているボットもおり、従来のウイルス対策ソフトなどでは検出しづらくなるといった問題もある。
■発病
ボットは感染するとボットサーバに接続し命令を待つ。ボットはボットサーバから命令を受信するとそれに従って動作する(図1)。例えば、ハーダがボットサーバ経由で「A社のサーバにDoS攻撃を仕掛けろ」といった命令を送ると、ボットネットを形成するボット感染PC群がその命令にしたがって、一斉にA社に対してDoS攻撃を始めるという仕組みだ。
DoS攻撃の他にも、スパムメールの大量送信やスパイ活動などにも利用されることがある。ボットが複合型脅威と呼ばれるゆえんはここにある。接続・命令にはIRCのプロトコルを使用するボットが多い。

ボットネットを使用してビジネスが成り立つ
ボットはスパイウェアと同じく営利目的で使用されることが多い。ただし、スパイウェア作成者が口座情報を盗みとって不正な預金引出しを行うなど直接的に収入を得るのに対し、ボット作成者は“ボットネットの貸し出し”という不正なビジネスを行うことによって利益を得る点が異なる。
例えば、ハーダは広告業者のような多くのアクセスを期待する業者に対してボットネットを貸し出してスパムメールの大量送信を行い、その報酬を受け取る(図2)。
米国のセキュリティアドバイザリー企業であるiDefenceなどの報告によれば、実際にインターネット上の掲示板やチャットの書き込みで「○○台規模のボットネット、△△ドルでお貸しします」といったメッセージが確認されている。このようなビジネスが成り立っている限り、ボットの被害はさらに増加していくと予想される。

次回は、増加するボットの脅威に対して、どのような対策が有効であるかについて述べる。
「セキュリティ」 の新着情報
-
月額498円でノートン先生が保護--イー・モバイル、月額版ノートン 360提供
シマンテックは、イー・モバイルの月額制オプションサービス「EMセキュリティ」のユーザーを対象に、セキュリティソフト「ノ... - 日本PGP、ホワイトリスト活用するデータ保護とアプリ制御の新製品を発表
- TLSとSSLにゼロデイ脆弱性--セキュリティ研究家が明らかに
- MS、11月の月例パッチで「Windows」「Office」の脆弱性を修正すると事前通知
- 三井住友銀行、投資銀行部門のEUC基盤でセキュリティ対策強化
- セキュリティ 一覧へ »
「マルウェアの生態学」 のバックナンバー
-
マルウェアの今後と対策の課題
最終回となった今回は、マルウェアの生態から少し離れ、ITの進歩や社会環境の変化によってどのような脅威がもたらされ、それに対してどのような視点を持つ必要があるかを、最近の動向など踏まえながら導いてみる。 -
ボットの生態と脅威
-
スパイウェアの被害から身を守るには
-
スパイウェアの生態
-
ウイルス/ワームの被害から身を守るには(ネットワーク対策編)
- マルウェアの生態学 一覧へ »
-
日本モバイルインターネット端末市場分析 〜2008〜2012年のMID及びスマートフォン...
- 電力消費量を可視化〜!身近なPC管理から始めるグリーンIT統制〜
- 中堅企業におけるテクノロジーと成長
- 【SUN xVM portfolio】ダイナミックなデータセンターのための仮想化プラットフォーム
- 企業コスト削減の傾向と対策 〜最新アプローチのトレンド〜
- 高パフォーマンス・データベースの実現に向けたステップ
- パンデミックでも社員を守り業務継続を支援する
- 大容量ファイル、機密情報データの受渡しに! ~~ ファイルエクスプレス ~~
- インターネットセキュリティにおける今後の展望’09-’10
- データセンタとサーバルームの動的な電力変動
企画特集
-
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
求めているのはSIerのエンジニア!!
連載インタビュー第1話、グリーCTO藤本氏が語る -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
進むストレージ環境の見直し
仮想環境に最適なiSCSIストレージLeftHandのメリット -
最大32個のセンサーが電力を徹底管理!
『省エネ性能』追求HPx86サーバー徹底レビュー -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
情報漏えいを食い止める!
証跡としての信用力を高めるメールアーカイブとは? -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み
-
17. Intel Threading Building Blocks
オライリーブックから出版されている「Intel Threading Building Blocks... -
18. Intel Integrated Performance Primitives
単に最適化コンパイラを使うよりもパフォーマンスを良好にするルーチン...
新着企業動向
-
Macintosh用DVDコピー/動画変換ソフトウエアの最新版「Roxio Popcorn 4」を11月6日に販売開始
ラネクシー -
JP1研修 ジョブ管理
アシスト -
「大江戸セキュリティくろすわーど」好評につき期間延長しました!(11/15まで)
日立システムアンドサービス -
Dojo(道場)
テンダ - 企業動向一覧へ»
