Windowsのマスターブートレコードを狙ったルートキットに注意

文:Robert Vamosi(CNET News.com)
翻訳校正:ラテックス・インターナショナル

2008-01-11 12:16

 セキュリティの専門家は米国時間1月9日、Windowsオペレーティングシステムのユーザーを狙った新種のルートキットに注意するように警告した。

 このルートキットはMBR(マスターブートレコード)、つまりパーティションテーブルのプライマリパーティションエントリを格納しているハードディスクドライブの先頭セクタに隠れる。VerisignのiDefenseリサーチ部門によると、このルートキットは既存のMBRを上書きするために発見が非常に困難であるという。ルートキットとは、ユーザーに知られることなくコンピュータの「root」(管理者)権限を取得することを目的としたプログラムまたはプログラムの一群を指す。

 Trend MicroおよびSunbeltは、特にエンドユーザーが利用可能なすべての「Windows Update」をシステムに適用している場合は感染率が低いようだと指摘する。

 iDefenseによると、このMBRルートキットの実例は2007年12月中ごろに最初に報告され、12月17日の第1波には1800台のコンピュータが感染し、19日の第2波には3000台のコンピュータが感染した。22日にはコードが急激に広まり、iDefenseは2008年1月7日までに世界中で合計5000件の感染例を報告している。

 現在のルートキットのコードは、理論的なステルスルートキットに関する2件の発表を参考にしているように思われる。1つは、eEyeセキュリティ研究員のDerek Soeder氏とRyan Permeh氏(PDFファイル)によるBlack Hat USA 2005における「Windows NT」マシンに関する発表であり、もう1つは独立系のセキュリティ研究者のNitin Kumar氏とVipin Kumar氏(PDFファイル)によるBlack Hat USA 2007における「Windows Vista」マシンに関する発表である。この発表で使用されている実演用コードと実際のMBRルートキットコードの比較については、GMERのサイトに掲載されている。GMERは、ルートキットを検出して削除するアプリケーションを開発している研究者のニックネームである。

 感染は、ユーザーが感染したウェブサイトを閲覧したときに発生する。感染したサイトには複数のエクスプロイトをホスティングしているサーバにリンクするIFRAME(インラインフレーム)が含まれている。ユーザーのマシンが以下のエクスプロイトのいずれかに対して脆弱性を抱えている場合に感染する。

  • Microsoft JVM ByteVerifyの脆弱性(MS03-011)
  • Microsoft Data Access Components(MDAC)の脆弱性(MS06-014)
  • Microsoft Internet ExplorerのVector Markup Languageの脆弱性(MS06-055)
  • Microsoft XMLコアサービスの脆弱性(MS06-071)

 GMERによると、このルートキットを検出するには、現在のMBRと保存済みのイメージを比較する必要があるという。比較した結果が同一でない場合は、そのマシンは感染している可能性が高い。ルートキットを削除するには感染しているシステムのMBRを感染していないバージョンのMBRに復帰させる必要がある。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    セキュリティ担当者に贈る、従業員のリテラシーが測れる「情報セキュリティ理解度チェックテスト」

  2. クラウドコンピューティング

    生成 AI の真価を引き出すアプリケーション戦略--ユースケースから導くアプローチ

  3. セキュリティ

    サイバー攻撃の“大規模感染”、調査でみえた2024年の脅威動向と課題解決策

  4. セキュリティ

    IoTデバイスや重要インフラを標的としたサイバー攻撃が増加、2023年下半期グローバル脅威レポート

  5. セキュリティ

    従業員のセキュリティ教育の成功に役立つ「従業員教育ToDoリスト」10ステップ

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]