IT、ガジェットネタまとめ速報

IT技術やガジェットネタに関するみんなの反応のまとめをチョイスしてお届け!

Web系関連記事: プログラミング、開発関連

WAVファイルに隠されたマルウェア(クリプトマイナー)に注意

投稿日:

1: 樽悶 ★ 2020/03/16(月) 01:42:18.66
 Guardicore Labsによると、被害者のネットワークをクリプトマイナーに感染させる媒体としてWAV形式の音声ファイルが悪用され、インターネットに拡散されているという。同社は2020年1月、某医療テクノロジー企業を襲ったインシデント(2019年12月)に関する発表を行った。

 WAVファイル(またはWAVEファイル)はWindowsの他形式のファイルと同様、コンテナを使ってデータに手を加えず、多くの場合各単位を圧縮しないで音声データを格納する。MP3などの他の音声ファイルよりサイズが圧倒的に大きくなることが多いが、最適な音質が保たれるためプロのミュージシャンやプロデューサーに広く利用されている。

 Guardicore Labsの研究者オフィール・ハーパズ氏とダニエル・ゴールドバーグ氏によると、ネットワークに感染したのはWAVファイル内に人気の高い暗号通貨「Monero」のクリプトマイナーを隠し、高度に難読化されたマルウェアだったという。

 ハッカーは、2017年の「WannaCry」の大流行によってその名を広めた攻撃ツール「EternalBlue」を悪用することで、「Windows 7」PCにマルウェアを感染させて標的の企業での増殖を試みた。

 2019年10月、標的企業の複数のWindows 7 PCがカーネルモードのエラーを示す「Blue Screen of Death」(BSoD、死のブルースクリーン)の犠牲になった。これをきっかけに、各企業はGuardicore Labsの支援を受けた。

 これらのPCは、アナリストの役に立つカーネルメモリダンプを保存するように構成されていなかった。だが詳しい検査により、不審なデータにアクセスする長いコマンドラインが実行されていたことが1台のPCのレジストリキーで分かった。他の800台を超えるPC(被害を受けたネットワークのPCの半数)にも異常なデータが存在していた。

 これは、Base64でエンコードされたPowerShellスクリプトの結果であることが判明した。スクリプトのタイトルは「An Unknown Malware」で、エンコード後でもデコード後でもオンラインで利用できることが分かった。

 調査の結果、攻撃者はポート445でサブネットスキャンを実行し、悪意のあるペイロードを他のホストに拡散しようと試みたことが判明した。ネットワーク全体を水平方向に拡散するためにEternalBlueを使っていたことも分かった。

 ハーパズ氏とゴールドバーグ氏は情報を公開したブログに次のように記している。「この発見によって、今後エンドポイントにあるPCの全てのSMB(Server Message Block)トラフィックをブロックすることが推奨される」

 「当社はマルウェアペイロードをリバースエンジニアリングして、多層化された実行可能ファイルを検出した。このペイロードを実行すると、ペイロード自身のモジュールを次々と展開してその展開済みコードを各イテレーションで実行する」

 「このマルウェアは、オープンソースのCPUマイナー『XMRig』をベースとするクリプトマイニングモジュールを含む。このモジュールはMoneroのマイニングに『CryptonightR』アルゴリズムを使用する。さらに、マルウェアはステガノグラフィーを利用して悪意のあるモジュールを無害そうなWAVファイルの内部に隠す。この手口は最近報告されたものだが、完全な攻撃フローの一部として発見されたのはこれが初めてだ」

 Guardicore Labsはこの攻撃から修復するために、まずマルウェアを削除して悪意のあるプロセスを停止して、バイナリペイロードを含むレジストリキーを削除した。その結果、セキュリティ侵害を示す兆候は見られなくなった。

 ハーパズ氏とゴールドバーグ氏は、類似の攻撃を調査して修復するための一連のステップを詳しく説明している。その説明の中で、WindowsおよびLinuxマシンから一元管理される堅牢(けんろう)なサーバへのログ転送を有効にしてログを保護すること、将来の分析に備えて完全なクラッシュダンプを保存するようシステムを構成すること、有益かもしれない証拠を破棄しないように、感染したPCを直ちにクリーンアップするのではなく隔離することを推奨している。

3/14(土) 9:00配信
https://headlines.yahoo.co.jp/hl?a=20200314-00000001-zdn_tt-sci
no title

引用元: http://asahi.5ch.net/test/read.cgi/newsplus/1584290538/

続きを読む

このまとめの続きはコチラ!

-Web系関連記事: プログラミング、開発関連

関連記事

VBAでシコシコ自動化しているやつ、Pythonを覚えろ! Pythonで「脱VBA」する方法

VBAでシコシコ自動化しているやつ、Pythonを覚えろ! Pythonで「脱VBA」する方法

1: エアロモナス(宮城県) [US] 2020/02/09(日) 12:28:46.70 ● BE:601381941-PLT(13121)
Pythonで「脱VBA」、Excelの行番号を記述せずにセルを指定する方法 Excelデータをプログラムで扱うのなら、プログラミング言語はVBA(Visual Basic for Applications)が定番です…

PythonがJavaを抜く – PYPLプログラミング言語ランキング

1: ノチラ ★ 2018/05/19(土) 20:25:02.60 _USER
2018年5月の「PYPL PopularitY of Programming Language」が公開された。PYPLはGoogle検索エンジンにおいてプログラミング言語のチュートリアルが検索された回数から、対象となるプログラミング言語がどれだけ話題になって…

FLASHって更新多くてウザいよな

FLASHって更新多くてウザいよな

1: ジドブジン(雲) [JP] 2020/03/28(土) 09:57:17.79 ● BE:496297302-2BP(2000)
アニメ『映像研には手を出すな!』に至る時代背景や環境変化 スティーブ・ジョブズがFlashを禁じた影響 https://headlines.yahoo.co.jp/article?a=20200327-00010026-realsound-ent
引用…

AI人材の獲得に超本気 NECが新人事制度を9人に適用、富士通は最大年収3500万円へ

AI人材の獲得に超本気 NECが新人事制度を9人に適用、富士通は最大年収3500万円へ

1: 田杉山脈 ★ 2020/04/19(日) 19:52:52.59 ID:CAP_USER
NECと富士通がAI人材の獲得に本腰を入れ始めた。人工知能(AI)やセキュリティーなどの技術の重要性が増す中、それらの高度な技術に対応できる人材(以下、高度技術人材)の市場価値が急上昇している。企業は自社…

プログラミング、まず目標 お手本「コピペ」で理解

プログラミング、まず目標 お手本「コピペ」で理解

1: 田杉山脈 ★ 2020/03/22(日) 06:19:55.20 _USER
まもなく新年度。仕事のスキルを磨くため、プログラミングを学ぼうと考える人もいるだろう。ただし、選択肢があまりにも多いため、初心者にとってはハードルが高い。最初の一歩をどう踏み出せばいいか。専門家に聞いた。 …