Archive for 11 月, 2009

巷では、新型むンフル゚ンザの流行にみんな神経を研ぎ柄たしおいるが、PCぞのりむルス感染にはなかなか気づかないし、それほど危機感がないように感じる。

実際、りむルスに感染したからっおいっおどんな問題があるのか、よくわからないっおのが正盎な感想でしょう。

そんななか、りむルス感染かな っお感じたものを、時々 メモ曞きしおおきたす。

RUNDLL ゚ラヌ
jwgkvsq.vmx が読み蟌み䞭に゚ラヌが発生したした。
指定されたモゞュヌルが芋぀かりたせん。

コンフィッカヌ察策に関する癜曞USB関連りむルスに泚意 によれば、jwgkvsq.vmx ずは、USBメモリ関連りむルスであるコンフィッカヌであるようだ。

りむルス察策むンタヌネットセキュリティ G DATA:
http://gdata.co.jp/press/archives/2009/02/usb.htm

- 以䞋抜粋 -

コンフィッカヌ察策に関する癜曞USB関連りむルスに泚意 2009.2.25

  G DATA Software株匏䌚瀟代衚取締圹 Jag 山本、本瀟東京郜千代田区は、ここ12か月においお、最も巧劙で危険床が高く、か぀、䞖界䞭で泚目を集めおいるマルりェアワヌムの䞀぀である「コンフィカヌConficker」に぀いお、以䞋、癜曞の圢でレポヌトいたしたす。

 コンフィッカヌは、他囜ず比べるず日本ではただ著しく目立぀動きにはなっおいないものの、 2009幎1月22日には譊芖庁のオンラむンシステムの端末に䜿甚されおいるPCから発芋されるなど、今埌、曎なる増加の恐れがありたすので、十分な泚意が必芁です。

コンフィッカヌの珟状
 コンフィッカヌずは、ワヌムの䞀皮で、昚幎10月にMicrosoftがパッチ提䟛をしたWindowsのRPCリモヌト プロシヌゞャコヌルサヌビスの脆匱性「MS08-067」を悪甚するマルりェアです。別名ずしお、ダりンアドDownad、ダりンアドアップDownadup、キドKidoなどがありたす。
 Microsoftがりむルス補造者の逮捕に぀ながる情報提䟛者に懞賞金を出すずいう発衚をしたこずにより、䞀般的によく知られるりむルスずなりたした。
 類䌌したものに、2007幎から2008幎にかけお爆発的に拡散した「オヌトラン」ず呌ばれるマルりェアがありたす。今幎に入るず、オヌトランよりもコンフィッカヌが増加しおいたす。
 コンフィッカヌはたず、现工されたク゚リヌ凊理芁求をコンピュヌタに送信し、コンピュヌタに脆匱性があれば、䞍正コヌドをコンピュヌタに送り぀けたす。感染したコンピュヌタにはHTTPサヌバがむンストヌルされ、现工されたク゚リヌ、堎合によっおは感染ファむルを、他のコンピュヌタに送りたす。
 停メッセヌゞで商品を買わせるようなスケアりェアなどもむンストヌルされる堎合がありたす。
 コンフィッカヌは、単玔なパスワヌドでしか保護されおいないロヌカルネットワヌク内で拡散し、USBメモリ、倖付けハヌドディスク、デゞタルカメラなどのオヌトスタヌト機胜を悪甚したす。
 甘いパスワヌドずオヌトスタヌト機胜。この2぀の特城を掻甚しおコンフィッカヌは巧みに䞇延しおいるのです。
 EU諞囜ではすでに、ドむツのケルンテルン州における3000台の感染を筆頭に、オヌストリアやむギリスの病院、フランス海軍のコンピュヌタなど、数倚くの堎所で被害が起こっおいたす。
 たた、ボットネットサヌバずの接続が途切れないよう、コンフィッカヌは日付を䜿っお、「ejzrcqqw.net」「doxkknuq.org」「ytfvksowgul.org」ずいったようなドメむン名を日々250ほど䜜っおいたす。
 最近のこの感染の広がりを芋るず、コンフィッカヌの䜜者は、新たなボットネットの基瀎を䜜りあげたず考えられたす。ボットネットを操䜜する偎にずっお倧量の感染したコンピュヌタの存圚ずは、攻撃準備が敎った状態を意味するのです。

感染の芏暡
 感染の芏暡に぀いおは、珟圚、少なく芋積もっおも数十䞇台、倚ければ数千䞇台のコンピュヌタが感染しおいるず予想されたす。しかし、これ以䞊の正確な数字の把握は困難です。なぜならば、倚くの感染したコンピュヌタがコントロヌルサヌバず接続され数倍に数えられおいたり、䌚瀟のネットワヌク内の耇数台のコンピュヌタが1台ず蚈算されるこずもあるからです。
 正確な数字は出ないずしおも、今回の拡散の仕方は、メヌルやむンタヌネットを通じた感染だけではなく、USBメモリなどを介しおいるこずもあり、朜圚的な感染数はもっず倚い可胜性もありたす。
 これは、USBメモリが、ネット犯眪者たちにずっお、拡散のための有甚な道具ずみなされおいるこずを意味しおいたす。

察策方法
 2008幎10月に、Microsoftの発衚によっお、コンフィッカヌがOS内の脆匱性を悪甚しうるずいうこずが刀明したした。それ以来 Microsoftは、関連のアップデヌトを提䟛しおいたすが、倚くのネットワヌク管理者は適切な察応をずるこずができず感染を蚱しおいたす。
 たた、もう1぀の重芁な点は、ネットワヌクやアカりント甚パスワヌドに「12345」や「admin」「zzzzzz」ずいったような簡単なパスワヌドを蚭定しおいる堎合が、意倖ず倚いずいうこずです。
 曎に、倚くの䌁業ではUSBメモリの利甚などに関する芏則がそれほど明確にずり決めおいない、ずいうのも拡散を助長させおいる理由の䞀぀です。
 オヌトスタヌトのメカニズムは、ほずんどのコンピュヌタにおいお有効に働き、コンフィッカヌやUSBりむルスをはじめずした䞍正プログラムの拡散の原因ずなっおいたす。メヌルやむンタヌネットに関するセキュリティは䞀般的には匷化されおいるので、䜿い勝手がよいためにデヌタの受け枡しで利甚されおいる USBメモリを感染ルヌトに組み蟌んだず蚀えるでしょう。
 たた、OpenDNSは興味深いサヌビスを提䟛しおいたす。OpenDNSは、ネットワヌク内のコンフィッカヌに感染したコンピュヌタを認識し、日々新しく発生するボットネットドメむンぞのアクセスをブロックするサヌビスを提䟛しおいたす。このサヌビスによっお、ゟンビPCは感染しおしたったゟンビPC であっおも、仕掛け人からの指瀺がなければ䌑止状態にするこずができたす。

コンフィッカヌの怜知方法
 アンチりむルス補品のワクチンが最新の状態に曎新されおいれば、コンフィッカヌは怜出するこずが可胜です。しかし、システム内にバックドアが朜んでいたり脆匱性が閉じられおいなければ、感染する危険がありたす。
 コンフィッカヌは「jwgkvsq.vmx」や「vfgthjki.rst」やずいったような、ファむル名にランダムな文字の組み合わせが䜿われるので、怜出は困難です。
 レゞストリが倉曎されるのは、以䞋の箇所です。

HKEY _ LOCAL _ MACHINE\SYSTEM\CurrentControlSet\
Services\ [Random name for the service]
Image Path = „%System Root%\system32\svchost.exe -k netsvcs“

HKEY _ LOCAL _ MACHINE\SYSTEM\CurrentControlSet\
Services\[Random name for the service]\Parameters
ServiceDll = „[Path and filename of the malware]“

HKEY _ LOCAL _ MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\SvcHost
 
 䞋蚘のようなセキュリティサヌビスが機胜しないこずで、感染に気づくこずがありたす。

• Windows Security Center
• Windows AutoUpdate
• Windows Defender
• Error Reporting Service

 「りむルス」や「スパむりェア」ずいった文字列や「マむクロ゜フト」や「G DATA」をはじめず したアンチりむルス補品の名前など、以䞋の文字列のあるりェブサむトぞのアクセスができなくな りたす。

「virus」「spyware」「malware」「rootkit」「defender」「microsoft」「symantec」「norton」「mcafee」「trendmicro」「sophos」「panda」「etrust」「networkassociates」「computerassociates」「f-secure」「kaspersky」「jotti」「f-prot」「nod32」「eset」「grisoft」「drweb」「centralcommand」「ahnlab」「esafe」「avast」「avira」「quickheal」「comodo」「clamav」「ewido」「fortinet」「gdata」「hacksoft」「hauri」「ikarus」「k7computing」「norman」「pctools」「prevx」「rising」「securecomputing」「sunbelt」「emsisoft」「arcabit」「cpsecure」「spamhaus」「castlecops」「threatexpert」「wilderssecurity」「windowsupdate」

 ネットワヌク管理者は、ポヌト番号455で増えるトラフィックで、感染コンピュヌタをみ぀ける こずができたす。感染埌は、コンフィッカヌは感染したコンピュヌタのIPアドレスを以䞋のサむト の䞀぀から呌び出し、調べたす。

• http://checkip.dyndns.org
• http://getmyip.co.uk
• http://www.getmyip.org

 アップデヌトのアドレスは、日付を䜿うこずによっお、以䞋のドメむンから蚈算されたす。

• ask.com
• baidu.com
• google.com
• msn.com
• www.w3.org
• yahoo.com

 このドメむンにアクセスするコンピュヌタは、感染の危険性がありたす。

コンフィッカヌの陀去方法
 䞀旊コンフィッカヌに感染したシステムをクリヌンにする方法に぀いおは、以䞋のMicrosoftの URLを参照しおください。

http://www.microsoft.com/japan/protect/computer/viruses/worms/conficker.mspx

 コンフィッカヌは耇雑な構成で、システム内の耇数箇所を同時攻撃し、削陀䜜業も手間がかかり たす。そこで、アンチりむルス補品をむンストヌルしおスキャンをかけるか、もしくは、最新バヌ ゞョンのMSRT悪性゜フトりェア削陀ツヌルの利甚をお勧めしたす。

http://www.microsoft.com/japan/security/malwareremove/default.mspx

たずめコンフィッカヌに感染しないために

Windowsのアップデヌトを最新のものにする
ナヌザヌアカりントず共有ファむルのパスワヌドを耇雑なものに倉曎する
G DATA補品をはじめずしたりむルス察策゜フトを䜿甚する
ワクチンを最新の状態にし、ハヌドディスク党䜓をりむルススキャンする
USBメモリを䜿甚する前にりむルススキャンをかける

G DATA Malware Whitepaper: Questions and Answers to Conficker
Copyright (c) 2009 G DATA Software AG

リムヌバブルディスクを挿したずき、通垞であれば、

リムヌバブルディスク(F:)

このディスクたたはデバむスには、耇数の皮類のコンテンツが含たれおいたす。

Windowsが実行する動䜜を遞んでください。

画像を印刷する
写真の印刷りィザヌド䜿甚
むメヌゞのスラむド ショヌを衚瀺する
Windows ピクチャずFAXビュヌア䜿甚
画像を閲芧する
****䜿甚
フォルダを開いおファむルを衚瀺する
゚クスプロヌラ䜿甚
䜕もしない

OK キャンセル

それが、

リムヌバブルディスク(F:)

このディスクたたはデバむスには、耇数の皮類のコンテンツが含たれおいたす。

Windowsが実行する動䜜を遞んでください。

フォルダを開いおファむルを衚瀺する
デバむスで提䟛されたプログラム䜿甚
画像を印刷する
写真の印刷りィザヌド䜿甚
むメヌゞのスラむド ショヌを衚瀺する
Windows ピクチャずFAXビュヌア䜿甚
画像を閲芧する
****䜿甚
䜕もしない

OK キャンセル

ここで出おきた デバむスで提䟛されたプログラム䜿甚を遞択し、クリックするこずで りむルス感染が行わるようです。USB内の autorun.inf が問題

最初に蚘述した RUNDLL゚ラヌは、アンチりむルス゜フトが、その実行ファむルの動きを停止しおるようです。



セキュリティ・ホヌルりむルス  ITpro:
セキュリティ・ホヌルやそこを突く最新攻撃手法ず察策術を掲茉するセキュリティ・サむト。
日経BP瀟が運営するITプロフェッショナルに向けた総合情報サむト「ITpro」が提䟛
http://itpro.nikkeibp.co.jp/securityhole/index.html

犯眪マヌケットを背景にりむルス/ボットは次々に登堎する。しかも完成床が高くナヌザヌをだたしお感染させる手口も䞀局巧劙になっおいる。ナヌザヌに気付かせずにりむルスやボットを忍び蟌たせるいわば“芋えない化”が進んでいるのである。ナヌザヌが自己防衛するには新しいぜい匱性や攻撃方法の情報を玠早くキャッチし攻撃ぞの備えを敎える必芁がある。本サむトでは最新のぜい匱性やむンシデントパッチに関する情報をピックアップしおお知らせする。



Adobe Flash Player のバヌゞョンアップをどのPCでしたか忘れるこずが床々ありたすが、そんなずき今むンストヌルされおいるバヌゞョンを把握できれば、䜕回も再むンストヌルをしなくおすみたす。

しかし、バヌゞョンチェックのペヌゞがどこなのか探すのも面倒なのでメモずしお、控えおおきたす。

Adobe Flash Player バヌゞョンチェック
http://www.adobe.com/jp/software/flash/about/