X



【IT】ついにセキュリティ対策ソフトで検出できない攻撃「Process Doppelganging」を利用したマルウェアの存在が確認される
■ このスレッドは過去ログ倉庫に格納されています
0001ニライカナイφ ★
垢版 |
2018/05/08(火) 22:30:29.05ID:CAP_USER9
◆ついにセキュリティ対策ソフトで検出できない攻撃「Process Doppelganging」を利用したマルウェアの存在が確認される

セキュリティ対策ソフトによる検出が極めて困難なハッキング手法の「Process Doppelganging(プロセス ドッペルギャンギング)」が、2017年12月にBlack Hat Europe 2017で発表されていましたが、ついにProcess Doppelgangingを活用した初めてのマルウェア「SynAck」の存在が確認されました。

SynAck targeted ransomware uses the Doppelganging technique - Securelist
https://securelist.com/synack-targeted-ransomware-uses-the-doppelganging-technique/85431/

First-Ever Ransomware Found Using ‘Process Doppelganging’ Attack to Evade Detection
https://thehackernews.com/2018/05/synack-process-doppelganging.html

(PDFファイル)Process Doppelgangingは「Process Hollowing(プロセス ハロウィング)」に類似したコードインジェクションツールで、悪意あるコードがプロセスを強制的に停止させ、代替コードを注入するハッキング技術です。
Process HollowingではWindowsの「explorer.exe」などの正当かつごく一般的なプロセスを悪意のあるコードの隠れみのにしますが、実行ファイルの命令はメモリに直接書き込まれるため、セキュリティ対策ソフトによる検出が可能です。

これに対して、Process Doppelgangingではメモリに書き込むことはせずストレージ上でNTFSトランザクションを始動してマルウェアなどに命令を出します。
その後トランザクションは即座に破棄されるため痕跡が残らず、セキュリティ対策ソフトによる検出が非常に難しいという特性を持ちます。

Kaspersky Labの研究者が、Process Doppelganging技術を用いたマルウェア(トランザムウェア)を発見しました。
このマルウェアは「SynAck」の亜種で、アメリカ、クウェート、ドイツ、イランをターゲットにしているとのこと。

マルウェア自体は2017年9月に発見されていましたが、リバースエンジニアリングを防止するべくコードの難読化対策が施されていたそうです。
Kaspersky Labが突き止めた、ハッシュ値とAPI関数の対応は以下の通り。
https://i.gzn.jp/img/2018/05/08/synack-process-doppelganging/a03_m.png

SynAckは、ユーザーの国を特定するために、まずPCにインストールされているキーボードレイアウトとマルウェア内のリストを照合します。
リストとの一致が確認されると300秒間のスリープ状態を経て、ExitProcessを呼び出してファイルの暗号化を阻止するとのこと。
なお、SynAckはロシア、ベラルーシ、ウクライナ、ジョージア、タジキスタン、カザフスタン、ウズベキスタンのユーザーには感染しない設定になっていたことも確認されています。
https://i.gzn.jp/img/2018/05/08/synack-process-doppelganging/a01_m.png

感染するとSynAckはAES-256-ECBアルゴリズムでファイルを暗号化し、攻撃者の要求に従うことで解読鍵を渡すといういわゆるランサムウェアとしての本領を発揮します。
https://i.gzn.jp/img/2018/05/08/synack-process-doppelganging/a02_m.png

また、SynAckはレジストリ内のLegalNoticeCaptionやLegalNoticeTextを変更することで、Windowsのログイン画面に任意のテキストを追加することも可能だとのこと。
PC起動時に攻撃されたことをユーザーに知らせることもできます。
https://i.gzn.jp/img/2018/05/08/synack-process-doppelganging/a04_m.png

Kaspersky LabはProcess Doppelganging採用のSynAckがどのように広がっているのかという感染経路について明らかにしていませんが、ほとんどのマルウェアがフィッシングメールやウェブ上の悪質な広告バナー、サードパーティ製のアプリなどを経由していることから、これらの作業はより慎重に行う必要があります。
Process Doppelganging採用マルウェアの検出がセキュリティ対策ソフトで困難なことから、大切なファイルは定期的に外部にバックアップする習慣をつけるなどのごく一般的な対応しか採れない、というのが現状のようです。

GIGAZINE 2018年05月08日 14時00分
https://gigazine.net/news/20180508-synack-process-doppelganging/
0002名無しさん@1周年
垢版 |
2018/05/08(火) 22:30:46.88ID:k7qGmaMb0
   / ̄ ̄ ̄Y ̄ ̄ \
   l            l
   ヽ,,,,,/  ̄ ̄ ̄ ̄ ヽノ
   |:::::  ι       l
   |:::   __    _ |  ソウルを火の海にするニダ
  (6   \●>  <●人
   ! ι  ι )・・(   l  
   ヽ       (三)   ノ     【2get☆】
    /\    二  ノ 
   /⌒ヽ. `ー ─ 一' \
  l    |      ヽo ヽ
        
非韓三原則「関わらない・教えない・助けない」
 
0003名無しさん@1周年
垢版 |
2018/05/08(火) 22:31:34.70ID:JiWdv7x/0
 

ネトウヨ、怒りのウンコ投げwwwwwwwwwwwww


http://mainichi.jp/articles/20160315/ddm/041/040/134000c
横浜市の韓国総領事館で2015年12月に「靖国爆破への報復」などと書かれた不審物が見つかった事件で、
神奈川県警は14日、不審物を投げ込んだとして横浜市戸塚区の無職の男(23)を威力業務妨害などの容疑で逮捕した。
軽度の知的障害があるが、容疑を認めているという。

逮捕容疑は15年12月11日午後1時5分ごろ、同市中区の韓国総領事館敷地内に、人の排せつ物が入った
紙製の靴箱を投げ入れたとしている。
同年11月に靖国神社(東京都千代田区)の公衆トイレで爆発音がした事件で韓国籍の男が逮捕、起訴されており、
動機との関連を調べている。


 
0006名無しさん@1周年
垢版 |
2018/05/08(火) 22:35:12.22ID:qAMw4FdG0
まじかよ
でもカスペならなんとかしてくれる
0007名無しさん@1周年
垢版 |
2018/05/08(火) 22:36:30.88ID:w8IZgZzu0
この手のものは公になるとしばらくして
支那朝鮮で亜種が誕生して日本をターゲットに
するんだよね
0008名無しさん@1周年
垢版 |
2018/05/08(火) 22:38:12.28ID:55ClSvXi0
>なお、SynAckはロシア、ベラルーシ、ウクライナ、ジョージア、タジキスタン、カザフスタン、ウズベキスタンのユーザーには感染しない設定

>カスペルスキー

あ、
0013名無しさん@1周年
垢版 |
2018/05/08(火) 22:47:55.95ID:i4+bMQFi0
Process Doppelgangingではメモリに書き込むことはせずストレージ上でNTFSトランザクションを始動してマルウェアなどに命令を出します。
その後トランザクションは即座に破棄されるため痕跡が残らず、セキュリティ対策ソフトによる検出が非常に難しいという特性を持ちます。

その「ストレージ上でNTFSトランザクションを始動してマルウェアなどに命令を」仕込むコードは何処に書かれるんだね
0014名無しさん@1周年
垢版 |
2018/05/08(火) 22:49:01.84ID:MQFoO+Wk0
元が中露っぽいな
0016名無しさん@1周年
垢版 |
2018/05/08(火) 22:56:34.51ID:uebsqJvj0
相手が望むことを排除せずに好きなようにさせてやればいいだろ。
0017名無しさん@1周年
垢版 |
2018/05/08(火) 23:00:02.75ID:Pi+f9RSy0
それよりWindows10の1803アップデートが全然できなくてUpdate→ロールバックが繰り返して
すでに10回目なのだが。クリーンインストールしかないのか・・・

Windows10のアップデートが毎回糞過ぎてもう捨てたい。
林檎の方がいいや。疲れたわ。
0018名無しさん@1周年
垢版 |
2018/05/08(火) 23:05:12.37ID:RH/4nhi/0
OSのないマイコンで動かしているから安心
0019名無しさん@1周年
垢版 |
2018/05/08(火) 23:09:26.80ID:wa2SAfKs0
>>13
NTFSトランザクションの始動で指示を出されるマルウェアがどこに居るのかとか、なんかそれっぽいこと書いてあるだけで実際なんだかよくわからんな。
0020名無しさん@1周年
垢版 |
2018/05/08(火) 23:13:23.34ID:nAu726Zu0
マイクロソフトというマルウェアが検出できません。
0021名無しさん@1周年
垢版 |
2018/05/08(火) 23:14:07.98ID:Kze8Dxjl0
>>17
Windowsの隠しフォルダが2つあるから、それを削除してアップデートすると良いよ
0022名無しさん@1周年
垢版 |
2018/05/08(火) 23:16:33.29ID:77OpPbSY0
>>1
セキュリティ対策ソフトで検出できないウイルス

LINE
Windows10
Android

で、OK?
0023名無しさん@1周年
垢版 |
2018/05/08(火) 23:17:34.37ID:29kX5BZH0
>>1
こういうの作ったやつ 何とかして探し出して、拷問の上で火あぶり死刑とかにしないと
いつまでも 出続けるわな。
一族郎党含めての拷問死刑とかしないと。
0024名無しさん@1周年
垢版 |
2018/05/08(火) 23:19:02.91ID:jXIXsqDE0
抗生物質が効かない耐性菌みたいなものか?
0026名無しさん@1周年
垢版 |
2018/05/08(火) 23:21:20.25ID:Neo6wtss0
素人に解るように書かないと言う事は素人は知らなくてもいいと言う事かな?
0027名無しさん@1周年
垢版 |
2018/05/08(火) 23:23:04.40ID:f7dUFd5u0
>>1
トランザムは使うなよ!
0028名無しさん@1周年
垢版 |
2018/05/08(火) 23:25:11.63ID:bFxma/WS0
    |┃三    ,ィ, (fー--─‐- 、、
    |┃.    ,イ/〃        ヾ= 、
    |┃   N {                \
    |┃  ト.l ヽ               l
 ガラッ.|┃ 、ゝ丶         ,..ィ从    |
    |┃  \`.、_    _,. _彡'ノリ__,.ゝ、  |     / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
    |┃三 `ゞf‐>n;ハ二r^ァnj< y=レヽ    <  話は聞かせてもらったぞ!
    |┃.    |fjl、 ` ̄リj^ヾ)  ̄´ ノ レ リ     |   諦めろ人類ども!
    |┃三  ヾl.`ー- べl,- ` ー-‐'  ,ン       \____________
    |┃      l     r─‐-、   /:|
    |┃三     ト、  `二¨´  ,.イ |
    |┃     _亅::ヽ、    ./ i :ト、
    |┃  -‐''「 F′::  `:ー '´  ,.'  フ >ー、
    |┃    ト、ヾ;、..__     , '_,./ /l
0029名無しさん@1周年
垢版 |
2018/05/08(火) 23:26:21.47ID:XEtuNsYM0
>ロシア、ベラルーシ、ウクライナ、ジョージア、タジキスタン、カザフスタン、ウズベキスタンのユーザーには感染しない設定になっていたことも確認されています

どう考えてもプー様のさしがねやないか
0030名無しさん@1周年
垢版 |
2018/05/08(火) 23:29:27.04ID:z+4RjpF30
トランザムッ!!
0031名無しさん@1周年
垢版 |
2018/05/08(火) 23:30:30.76ID:bLOkveXc0
マルウェア名 Ryzen Dead
0032名無しさん@1周年
垢版 |
2018/05/08(火) 23:30:53.06ID:z+4RjpF30
そんな事よりWin10のアップデートテロ何とかしてくれ…
0035名無しさん@1周年
垢版 |
2018/05/08(火) 23:36:45.73ID:vSze0iwD0
5chを利用していると、たまにウィルス検知ソフトが反応するぞ
その都度、ブロックしているが何なんだ?
0037名無しさん@1周年
垢版 |
2018/05/08(火) 23:38:12.83ID:bFxma/WS0
僕のHITBITが!スピコンが!
0038名無しさん@1周年
垢版 |
2018/05/08(火) 23:38:44.99ID:gnWhPTFw0
そりゃそうだろう
番組で太平洋に夕日を沈められるんだから
何でも達成できるわな
0039名無しさん@1周年
垢版 |
2018/05/08(火) 23:40:45.76ID:jLdmF0CC0
>>13
はあ?
コード自体はファイルに書かれてあるに決まってるじゃん。
0041名無しさん@1周年
垢版 |
2018/05/08(火) 23:42:40.53ID:jLdmF0CC0
>>17
そもそもなんで入れようとしたんだ?

あるいは入れようと思ったならなんでセーブポイント作っておかなかった?
0042名無しさん@1周年
垢版 |
2018/05/08(火) 23:45:13.73ID:jLdmF0CC0
>>24
別に対策作れば良いだけだからそこまでの話じゃない。

例えば、インフルエンザは皮膚からの接触感染するけど、一般の人は飛沫感染はわかるけど接触感染は知らなかったりする。
それと同じ、なんでランサムウェアが動き出したのかわからないだけ。

今のまともなシステムなら書き戻して終わりだ。
0043名無しさん@1周年
垢版 |
2018/05/08(火) 23:55:44.55ID:7AIf0CpX0
vfatにすればいいだろ
0044名無しさん@1周年
垢版 |
2018/05/08(火) 23:56:08.18ID:jLdmF0CC0
>>19
アッセンブリーコードからどのDLLを動かすから、プロセスのスタックの積み方から、なんでも懇切丁寧に書いてあるのになんでわからないの?

これでわからないなら、そもそも理解できるわけないよ。
0045名無しさん@1周年
垢版 |
2018/05/08(火) 23:57:04.16ID:jLdmF0CC0
>>25
プロセスのログがなくても、コード載ってるファイルはあるだろうに、馬鹿は黙ってろ。
0046名無しさん@1周年
垢版 |
2018/05/08(火) 23:57:25.11ID:jLdmF0CC0
>>26
その通り。

馬鹿が対策できることはない。
0047名無しさん@1周年
垢版 |
2018/05/08(火) 23:57:56.60ID:jLdmF0CC0
>>43
おっ、おう。
0048名無しさん@1周年
垢版 |
2018/05/08(火) 23:59:07.07ID:CVQWIZNW0
>>1
OSレベルで非公開コードは実行できなくすれば防ぐことはできるんじゃないか
0050名無しさん@1周年
垢版 |
2018/05/09(水) 00:05:58.04ID:Zmj+RQ5q0
>>1
> SynAckはロシア、ベラルーシ、ウクライナ、ジョージア、タジキスタン、カザフスタン、ウズベキスタンのユーザーには感染しない設定になっていたことも確認されています。

なるほどw
0051名無しさん@1周年
垢版 |
2018/05/09(水) 00:06:44.42ID:SBXqbPDe0
>>48
そのレベルの知識でなんで意味があることが言えると思った?
0052名無しさん@1周年
垢版 |
2018/05/09(水) 00:08:13.21ID:+NPNyQwG0
>>25
検出したんじゃなくてウィルス対策ソフトが「検出できない」手法を見つけたこと確認した
0053名無しさん@1周年
垢版 |
2018/05/09(水) 00:09:41.43ID:uY/zESfx0
>悪意あるコードがプロセスを強制的に停止させ、代替コードを注入するハッキング技術です。

OSの自動アップデートで配布?
0054名無しさん@1周年
垢版 |
2018/05/09(水) 00:11:33.93ID:SBXqbPDe0
>>53
全く違います。
0055名無しさん@1周年
垢版 |
2018/05/09(水) 00:13:33.86ID:v5b/wr8j0
OS再インストールしたらええがな
0056名無しさん@1周年
垢版 |
2018/05/09(水) 00:14:52.35ID:m4/G/PoV0
どう気を付ければ良いのか
ご教示のほどよろしくお願いいたします
0057名無しさん@1周年
垢版 |
2018/05/09(水) 00:16:08.43ID:51A+aShG0
>>55
きっとまた感染する
広告に仕込まれてたらどうしようもない
0058名無しさん@1周年
垢版 |
2018/05/09(水) 00:17:40.36ID:oUHZO88t0
ウィルススキャンソフトってぶっちゃけEXEの読み書きぐらいしか見てないから
セクタにRAWでアクセスしたら分からんよな
0059名無しさん@1周年
垢版 |
2018/05/09(水) 00:19:48.01ID:VfTKLKkb0
バックアップしかないね
まめにやろうね
必要になった時ほど取るのさぼってた時
0060名無しさん@1周年
垢版 |
2018/05/09(水) 00:22:31.36ID:v5b/wr8j0
>>57
ランサムって本当バカだと思うの
仕掛けたヤツは「パソコン命!ブヒー!」なんだろうが、
こっちはパソコンやそのデータはいつ捨てても構わん
俺だけに限らず、よくよく考えると誰しもがそうであるはず

狭量な世界観を見せつけられてる気がして、なんとも不憫でならんわ
0062名無しさん@1周年
垢版 |
2018/05/09(水) 00:26:43.12ID:wzr4mUb90
>>60
ただのビジネスだからな
そういう個人は相手にしてない
振り込め詐欺と同じで数撃てば当たるというだけ
0063名無しさん@1周年
垢版 |
2018/05/09(水) 00:27:21.18ID:wzr4mUb90
>>58
もう少し見てます
0064名無しさん@1周年
垢版 |
2018/05/09(水) 00:27:58.07ID:5mwaWYpV0
>>55
うん。正解。
0065名無しさん@1周年
垢版 |
2018/05/09(水) 00:28:25.01ID:5mwaWYpV0
>>57
仕込まれるような怪しいところに入り浸るのを前提とするなアホ。
0066名無しさん@1周年
垢版 |
2018/05/09(水) 00:28:54.04ID:5mwaWYpV0
>>61
違うだろ?
OSの問題ではあるが。
0067名無しさん@1周年
垢版 |
2018/05/09(水) 00:30:47.79ID:vEkk7sDt0
LinuxかMacOSならだいじょうなん?
0068名無しさん@1周年
垢版 |
2018/05/09(水) 00:31:29.22ID:v5b/wr8j0
15年分、50テラ以上のエロ動画を大切に持ってる俺が「データはゴミ」と言うのだから間違いない
エロ動画全滅したらハイキングを趣味にしようと思う
今度こそ健全に生きようと思う
0069名無しさん@1周年
垢版 |
2018/05/09(水) 00:32:37.09ID:wzr4mUb90
>>65
広告サーバーの問題だからどのサイトでも感染の可能性がある
怪しいサイトに限定する意味がない
広告ブロックが簡単で無難な対策になる
0070名無しさん@1周年
垢版 |
2018/05/09(水) 00:35:45.84ID:KejafQ9o0
マッチポンプですか
0073名無しさん@1周年
垢版 |
2018/05/09(水) 00:46:40.82ID:JC+il4yk0
>>60
まじめにやってるのか素直に戻す保障もないんだし
データ破壊系や誤フォーマット事故と本質的には変わらない
0074名無しさん@1周年
垢版 |
2018/05/09(水) 00:47:20.82ID:HpJD2Lum0
メモリにロードしなくてもプログラムって実行できるものなんだ?
どういう原理かさっぱりわからんが
0075名無しさん@1周年
垢版 |
2018/05/09(水) 01:00:37.56ID:vEkk7sDt0
>>72
ありだとん
ReFSはトランザクションNTFSサポートしてないとあるけどどうですかね?
0076名無しさん@1周年
垢版 |
2018/05/09(水) 01:22:15.94ID:mxiYdTpi0
リンク先を読んだら攻撃手法じゃなくて感染したマルウェアが自分の身を隠す手法だった。
実行犯になるプロセスを特殊な一時ファイルから起動することで本体の所在を分かりにくくしているらしい。
Porcess Doppelgaengering 自体はちょっとした目くらましで、難読化の技術の方がすごい。
0078名無しさん@1周年
垢版 |
2018/05/09(水) 01:31:37.35ID:JQd/frYG0
とうとうドッペルギャンガーの存在が明るみに出てしまったか…
0079名無しさん@1周年
垢版 |
2018/05/09(水) 01:36:25.99ID:grnr5OKM0
NTFSにしなきゃいいのか?
0080名無しさん@1周年
垢版 |
2018/05/09(水) 01:45:43.41ID:RGwcuye80
win95なら大丈夫?
0081名無しさん@1周年
垢版 |
2018/05/09(水) 01:48:59.33ID:mxiYdTpi0
>>67 >>72
LinuxやmacOSでは実行中のプログラムのファイルを消すことができる
(そのプログラムが終了するまでは一種の隠しファイルになる)
からNTFS固有の機能を使わなくても同じような身の隠し方が簡単にできる。
0082名無しさん@1周年
垢版 |
2018/05/09(水) 02:08:31.87ID:4p0sUOFb0
そのトランザクションNTFSとやらを動作しないように設定しとけば防げるの?
0083名無しさん@1周年
垢版 |
2018/05/09(水) 02:10:00.01ID:T1D4Pwh30
怪しいセキュリティソフトをインストールさせようとする詐欺広告に飛ばされることがある
pixivやスマニューやら普通のサイトでなるから困る
0084名無しさん@1周年
垢版 |
2018/05/09(水) 02:14:30.42ID:f50OhQoD0
ロシア系各国ユーザーには感染しない。
Kasperskyが発見。

犯人分かりました。
0085名無しさん@1周年
垢版 |
2018/05/09(水) 02:22:15.15ID:tdvBgxQW0
今日読んだラノベに書いてあったな
「薬を売るなら毒を盛れ」
0086名無しさん@1周年
垢版 |
2018/05/09(水) 06:00:23.87ID:hjjX4XM00
>>1
ああ、わかった。とんでもなく恐ろしいマルウェアだな。

で、感染経路は?まさか添付ダブルクリックや野良アプリのインストールじゃないだろうね?

道端に落ちてる物拾って食ったら、そりゃ病気になるわ。
0087名無しさん@1周年
垢版 |
2018/05/09(水) 06:03:17.82ID:KcpYd0kS0
何かさっきから、Google chrome のタブに変な表示が現れる

あなたは当選しました! とか、妙なのが・・・。

キングソフトで検知出来ないみたいだから、chrome で有害ウイルスが無いか調べている
0088名無しさん@1周年
垢版 |
2018/05/09(水) 06:07:44.19ID:KcpYd0kS0
>>87
XMを開いていたからかな?表示されなくなった

ひょっとすると海外メールも原因かも知れん
調べてみる
0089名無しさん@1周年
垢版 |
2018/05/09(水) 06:09:06.47ID:KcpYd0kS0
>>84
AVAST! を入れてとんでもない目に合ったから、それからキングソフトを入れている
あと、ノートンも重いし使い辛い
0090名無しさん@1周年
垢版 |
2018/05/09(水) 06:13:20.85ID:ggYGFQ4f0
いずれ電源コードやLANケーブルに仕込まれたウィルスとか出るだろな
空気中に仕込まれたウィルスとかも出るだろう
0091名無しさん@1周年
垢版 |
2018/05/09(水) 06:15:34.00ID:GO28bhZf0
>>68
まずはエロ動画を全て消そう。
0092名無しさん@1周年
垢版 |
2018/05/09(水) 06:16:49.20ID:KcpYd0kS0
>>68
動画より画像のほうが良くね?
0093名無しさん@1周年
垢版 |
2018/05/09(水) 06:17:27.04ID:KcpYd0kS0
仮想デスクトップで全て解決
0094名無しさん@1周年
垢版 |
2018/05/09(水) 06:18:42.89ID:avriidrs0
露助が西側向けに作成したマルウェアか
0095名無しさん@1周年
垢版 |
2018/05/09(水) 06:21:36.63ID:kGb/YGCS0
不祥事で辞めた官僚が首相への腹いせに
官庁の文書持ち出して新聞に持ち込むみたいな人間の悪意は
セキュリティ対策ソフトじゃ検知できないね
0096名無しさん@1周年
垢版 |
2018/05/09(水) 06:43:08.23ID:LX2vFDvq0
>>87
それ、自分のにも出るわ。
なんか悪い奴?
0097名無しさん@1周年
垢版 |
2018/05/09(水) 08:10:25.93ID:ZUCoU+KM0
>>68
2回以上見た動画ってどのくらいある?
0100名無しさん@1周年
垢版 |
2018/05/09(水) 10:36:33.55ID:kaZ/HFBkO
ふむ…
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況