<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2japanesefull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.trendmicro.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" version="2.0">

<channel>
	<title>トレンドマイクロ セキュリティ ブログ （ウイルス解析担当者による Trend Micro Security Blog）</title>
	
	<link>http://blog.trendmicro.co.jp</link>
	<description>セキュリティ（ウイルスや脆弱性による攻撃）の最新動向を追うなら、Regional TrendLabs ウイルス解析担当者が執筆するトレンドマイクロ セキュリティ ブログ。</description>
	<lastBuildDate>Mon, 16 Nov 2009 08:47:45 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" href="http://feeds.trendmicro.com/TM-SecurityBlog" type="application/rss+xml" /><feedburner:emailServiceId xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">TM-SecurityBlog</feedburner:emailServiceId><feedburner:feedburnerHostname xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">http://feedburner.google.com</feedburner:feedburnerHostname><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.bloglines.com/sub/http://feeds.trendmicro.com/TM-SecurityBlog" src="http://www.bloglines.com/images/sub_modern11.gif">Bloglines???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://buttons.googlesyndication.com/fusion/add.gif">Google???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://r.hatena.ne.jp/append/http://feeds.trendmicro.com/TM-SecurityBlog" src="http://r.hatena.ne.jp/images/addto_w.gif">???RSS???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://reader.livedoor.com/subscribe/http://feeds.trendmicro.com/TM-SecurityBlog" src="http://image.reader.livedoor.com/img/banner/91_17_1.gif">Livedoor???????</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://reader.goo.ne.jp/web/bookmarklet.html?,,http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://reader.goo.ne.jp/web/img/addwebrss.gif">goo RSS???????</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://add.my.yahoo.co.jp/rss?url=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://img.yahoo.co.jp/i/jp/my/addtomy1.gif">myyahoo???</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.fenrir.co.jp/rd/?rss=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://images2.fenrir.co.jp/fb/sleipnir_feed.gif">Sleipnir に追加</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://reader.excite.co.jp/subscribe/?url=http%3A%2F%2Ffeeds.trendmicro.com%2FTM-SecurityBlog" src="http://reader.excite.co.jp/images/add_rss_excitereader.gif">エキサイトリーダーに登録</feedburner:feedFlare><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><item>
		<title>Windows 7およびWindows Server 2008 Release 2の脆弱性が確認される</title>
		<link>http://blog.trendmicro.co.jp/archives/3203</link>
		<comments>http://blog.trendmicro.co.jp/archives/3203#comments</comments>
		<pubDate>Mon, 16 Nov 2009 08:47:45 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[セキュリティホール]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3203</guid>
		<description><![CDATA[
TrendLabs &#124; Malware Blog

「New SMB Zero-Day Exploit?」より
Nov 12, 2009　Jonathan Leopando

　セキュリティ専門家は、Windows 7および Windows Server 2008 Release 2に存在する脆弱性が確認されたことを報告しています。この脆弱性は、LANを通じてファイル共有やプリンタ共有を可能にするプロトコル「Server Message Block (SMB)」のパケットを処理する際に発生します。コンピュータが不正な形式のパケットを受信することで脆弱性が利用され、不正リモートユーザは、リモートでコンピュータをクラッシュさせることが可能になります。クラッシュの結果、ブルースクリーン（OSに深刻なダメージがある場合の画面）が表示されることはありませんが、コンピュータは操作不能の状態になります。Vista およびそれ以前の Windows のバージョンは、この脆弱性により影響を受けることはありません。

　マイクロソフトは、11月14日、この脆弱性に関するマイクロソフトセキュリティアドバイサリ（977544）を公開しました。詳細に関しては、現在調査中ですが、この脆弱性の利用により、コンピュータが制御されたり、不正ファイルがインストールされたりすることはないことを明らかにしています。この脆弱性に対する悪用コードはすでに公開されていますが、このコードを使用した実際の攻撃は確認されていないと同社は述べています。また、この脆弱性に対応する更新プログラムが公表されるまで、ファイアウォールでTCPポート139番および445番をブロックすることを同社は推奨しています。

　トレンドマイクロの法人ユーザは、、「Deep Security」や「Trend Micro侵入防御ファイアウォール（Intrusion Defense Firewall）」等の製品によりこの脆弱性関連の攻撃から守られています。Third Brigadeは、この脆弱性についてのより詳細なセキュリティアドバイサリを公表しました。





攻撃タイプ
ベンダ発表（発表日：2009/11/14）
脆弱性情報


会社名
識別番号
情報のタイトル
CVE（JVN）
深刻度


能動
マイクロソフト株式会社
977544
SMB の脆弱性により、サービス拒否が起こる
CVE-2009-3676
9.3（危険）




　翻訳： 澄田　明子（Technical Communications Specialist, TrendLabs）







執筆者：
Jonathan Leopando
Technical Communications Specialist
TrendLabs
Trend Micro Incorporated
　2008年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。








]]></description>
			<content:encoded><![CDATA[<p align="center">
<font color="red" size="+2">TrendLabs | Malware Blog</font></p>
<p align="center">
「<a href="http://blog.trendmicro.com/new-smb-zero-day-exploit/">New SMB Zero-Day Exploit?</a>」より<br />
Nov 12, 2009　Jonathan Leopando
</p>
<p align="left">　セキュリティ専門家は、Windows 7および Windows Server 2008 Release 2に存在する<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-se/zeijakusei/index.html">脆弱性</a>が確認されたことを<a href="http://news.cnet.com/8301-27080_3-10395891-245.html">報告</a>しています。この脆弱性は、LANを通じてファイル共有やプリンタ共有を可能にするプロトコル「Server Message Block (SMB)」のパケットを処理する際に発生します。コンピュータが不正な形式のパケットを受信することで脆弱性が利用され、不正リモートユーザは、リモートでコンピュータをクラッシュさせることが可能になります。クラッシュの結果、ブルースクリーン（OSに深刻なダメージがある場合の画面）が表示されることはありませんが、コンピュータは操作不能の状態になります。Vista およびそれ以前の Windows のバージョンは、この脆弱性により影響を受けることはありません。</p>
<p><span id="more-3203"></span></p>
<p align="left">　マイクロソフトは、11月14日、この脆弱性に関する<a href="http://www.microsoft.com/japan/technet/security/advisory/977544.mspx">マイクロソフトセキュリティアドバイサリ（977544）</a>を公開しました。詳細に関しては、現在調査中ですが、この脆弱性の利用により、コンピュータが制御されたり、不正ファイルがインストールされたりすることはないことを明らかにしています。この脆弱性に対する悪用コードはすでに公開されていますが、このコードを使用した実際の攻撃は確認されていないと同社は述べています。また、この脆弱性に対応する更新プログラムが公表されるまで、ファイアウォールでTCPポート139番および445番をブロックすることを同社は推奨しています。
</p>
<p align="left">　トレンドマイクロの法人ユーザは、、「<a href="http://us.trendmicro.com/us/solutions/enterprise/security-solutions/virtualization/deep-security/">Deep Security</a>」や「<a href="http://jp.trendmicro.com/jp/products/enterprise/idf/?ossl=1">Trend Micro侵入防御ファイアウォール（Intrusion Defense Firewall）</a>」等の製品によりこの脆弱性関連の攻撃から守られています。Third Brigadeは、この脆弱性についてのより詳細な<a href="http://thirdbrigade.com/labs.aspx?id=1053">セキュリティアドバイサリ</a>を公表しました。
</p>
<p><center></p>
<table style="border-collapse: collapse;" border="1" bordercolor="#bfbfbf" width="480">
<tbody>
<tr align="left" bgcolor="#dddcc5">
<td rowspan="2"><font size="2"><strong>攻撃タイプ</strong></font></td>
<td colspan="3"><font size="2">ベンダ発表（発表日：2009/11/14）</font></td>
<td colspan="2"><font size="2">脆弱性情報</font></td>
</tr>
<tr align="left" bgcolor="#d4d4d4">
<td><font size="2"><strong>会社名</strong></font></td>
<td><font size="2"><strong>識別番号</strong></font></td>
<td><font size="2"><strong>情報のタイトル</strong></font></td>
<td><font size="2"><strong>CVE（JVN）</strong></font></td>
<td><font size="2"><strong>深刻度</strong></font></td>
</tr>
<tr align="left">
<td align="left"><font color="red" size="2">能動</font></td>
<td><font size="2">マイクロソフト株式会社</font></td>
<td><font size="2"><a href="http://www.microsoft.com/japan/technet/security/advisory/977544.mspx">977544</a></font></td>
<td><font size="2">SMB の脆弱性により、サービス拒否が起こる</font></td>
<td><font size="2"><a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3676">CVE-2009-3676</a></font></td>
<td  bgcolor="#ff0000"><font size="2"><a href="http://jvndb.jvn.jp/cvss/ScoreCalc2.swf?name=CVE-2009-3676&#038;vector=(AV:N/AC:M/Au:N/C:C/I:C/A:C)&#038;lang=ja&#038;g=1"><span style="color: white;">9.3</span></a>（危険）</font></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="right">　翻訳： 澄田　明子（Technical Communications Specialist, TrendLabs）</p>
<table style="margin-top: 5px; margin-bottom: 15px;" align="center" bgcolor="#1e90ff" border="0" width="470">
<tbody>
<tr>
<td style="padding: 7px; line-height: 102%;" bgcolor="#e0ffff">
<table align="left" border="0" cellpadding="3" cellspacing="0">
<tbody>
<tr>
<td><font color="#1e90ff"><strong>執筆者：</strong></font><br />
<strong>Jonathan Leopando<br /></strong></p>
<p>Technical Communications Specialist<br />
TrendLabs<br />
Trend Micro Incorporated</p>
<p>　2008年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。</p>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/6RH7M-wkfxo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3203/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ボットネット「KOOBFACE」、「Googleリーダー」を悪用する</title>
		<link>http://blog.trendmicro.co.jp/archives/3190</link>
		<comments>http://blog.trendmicro.co.jp/archives/3190#comments</comments>
		<pubDate>Tue, 10 Nov 2009 08:19:55 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[ボットウイルス]]></category>
		<category><![CDATA[不正プログラム]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3190</guid>
		<description><![CDATA[
TrendLabs &#124; Malware Blog

「Koobface Abuses Google Reader Pages」より
Nov 09, 2009　Jonell Baltazar

　「KOOBFACE」は、「Facebook」や「MySpace」、「Twitter」などのソーシャル・ネットワーキング・サイト（SNS）を悪用して不正活動するボットネットとしてよく知られています。今回、トレンドマイクロは、このボットネットが新たな手口を利用したことを確認しました。SNS上で不正URLをばら撒くために、Googleのフィードリーダー「Google リーダー」を悪用したのです。

　「KOOBFACE」の首謀者は、フラッシュムービーに似せた画像が掲載されたWebページを、乗っ取ったGoogle リーダーのアカウントに組み込みました。そして、このWebページのURLは上記SNS上で大量送信されました。ユーザが画像または共有されたコンテンツのタイトルをクリックすると、「KOOBFACE」攻撃ではおなじみですが、偽「YouTube」のページにリダイレクトされます。リダイレクトされたページには、「KOOBFACE」のダウンローダが組み込まれているのです。








図１．「KOOBFACE」関連ファイルが組み込まれた「Google リーダー」のWebページ









図２．リダイレクトされた偽「YouTube」のページ


　Google リーダーは、興味あるWebサイトやブログの更新状況をチェックできる無料のサービスで、Webサイト上のコンテンツを共有することも可能です。オンライン上のユーザなら共有されたページは誰でも閲覧することができます。ユーザは、自身が定期購読したページ下部の「Share」ボタン（図３参照）をクリックするだけで、簡単にお気に入りのページを一般公開することができ、自身の「公開ページ」にコンテンツが表示されます。







図３．Google リーダーの「Share」ボタン


　サイバー犯罪者は、一般公開しコンテンツを共有するこの機能を悪用。Google リーダーのドメインを用いて不正なリンクをばら撒きました。

　トレンドマイクロでは、既にGoogleに不正コンテンツを削除するよう依頼しています。現時点で、1300のGoogleアカウントが今回の攻撃に利用されています。なお、これらのアカウントに組み込まれスパム活動に用いられた不正URLは、トレンドマイクロの製品で既にブロックされています。

　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）







執筆者：
Jonell Baltazar
Advanced Threats Researcher
TrendLabs
Trend Micro Incorporated
　2004年にトレンドマイクロに入社。現在、Trend Micro Threat Researchチームで、先端脅威研究員として従事。ボットネット「KOOBFACE」をメインに分析・調査している。








]]></description>
			<content:encoded><![CDATA[<p align="center">
<font color="red" size="+2">TrendLabs | Malware Blog</font></p>
<p align="center">
「<a href="http://blog.trendmicro.com/koobface-abuses-google-reader-pages/">Koobface Abuses Google Reader Pages</a>」より<br />
Nov 09, 2009　Jonell Baltazar
</p>
<p align="left">　「KOOBFACE」は、「Facebook」や「MySpace」、「Twitter」などのソーシャル・ネットワーキング・サイト（SNS）を悪用して不正活動する<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-ho/bot-network/index.html">ボットネット</a>としてよく知られています。今回、トレンドマイクロは、このボットネットが新たな手口を利用したことを確認しました。SNS上で不正URLをばら撒くために、Googleのフィードリーダー「Google リーダー」を悪用したのです。</p>
<p><span id="more-3190"></span></p>
<p align="left">　「KOOBFACE」の首謀者は、フラッシュムービーに似せた画像が掲載されたWebページを、乗っ取ったGoogle リーダーのアカウントに組み込みました。そして、このWebページのURLは上記SNS上で大量送信されました。ユーザが画像または共有されたコンテンツのタイトルをクリックすると、「KOOBFACE」攻撃ではおなじみですが、偽「YouTube」のページにリダイレクトされます。リダイレクトされたページには、「KOOBFACE」のダウンローダが組み込まれているのです。
</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091110comment01.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091110comment01.gif' width="470" alt="図１．「KOOBFACE」関連ファイルに組み込まれたGoogle リーダーのWebページ"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図１．「KOOBFACE」関連ファイルが組み込まれた「Google リーダー」のWebページ</font></small></td>
</tr>
</table>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091110comment02.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091110comment02.gif' width="470" alt="図２．リダイレクトされた偽「YouTube」のページ"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図２．リダイレクトされた偽「YouTube」のページ</font></small></td>
</tr>
</table>
<p align="left">　Google リーダーは、興味あるWebサイトやブログの更新状況をチェックできる無料のサービスで、Webサイト上のコンテンツを共有することも可能です。オンライン上のユーザなら共有されたページは誰でも閲覧することができます。ユーザは、自身が定期購読したページ下部の「Share」ボタン（図３参照）をクリックするだけで、簡単にお気に入りのページを一般公開することができ、自身の「<a href="http://www.google.com/support/reader/bin/answer.py?hl=jp&#038;answer=69988">公開ページ</a>」にコンテンツが表示されます。</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091110comment03.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091110comment03.gif' width="470" alt="図３．Google リーダーのボタン「Share」"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図３．Google リーダーの「Share」ボタン</font></small></td>
</tr>
</table>
<p align="left">　サイバー犯罪者は、一般公開しコンテンツを共有するこの機能を悪用。Google リーダーのドメインを用いて不正なリンクをばら撒きました。
</p>
<p align="left">　トレンドマイクロでは、既にGoogleに不正コンテンツを削除するよう依頼しています。現時点で、1300のGoogleアカウントが今回の攻撃に利用されています。なお、これらのアカウントに組み込まれスパム活動に用いられた不正URLは、トレンドマイクロの製品で既にブロックされています。
</p>
<p align="right">　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）</p>
<table style="margin-top: 5px; margin-bottom: 15px;" align="center" bgcolor="#1e90ff" border="0" width="470">
<tbody>
<tr>
<td style="padding: 7px; line-height: 102%;" bgcolor="#e0ffff">
<table align="left" border="0" cellpadding="3" cellspacing="0">
<tbody>
<tr>
<td><font color="#1e90ff"><strong>執筆者：</strong></font><br />
<strong>Jonell Baltazar<br /></strong></p>
<p>Advanced Threats Researcher<br />
TrendLabs<br />
Trend Micro Incorporated</p>
<p>　2004年にトレンドマイクロに入社。現在、Trend Micro Threat Researchチームで、先端脅威研究員として従事。ボットネット「KOOBFACE」をメインに分析・調査している。</p>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/BdnlP4xOgtk" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3190/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>感染報告が相次ぐ「BREDOLAB」はどんな不正プログラム？</title>
		<link>http://blog.trendmicro.co.jp/archives/3176</link>
		<comments>http://blog.trendmicro.co.jp/archives/3176#comments</comments>
		<pubDate>Wed, 04 Nov 2009 07:11:44 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[ボットウイルス]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3176</guid>
		<description><![CDATA[
TrendLabs &#124; ラボレポート
　今年初め、「BREDOLAB」が登場した時は、小規模な感染が確認された、目立たないダウンローダ（他の不正プログラムをダウンロードするために作成された不正プログラム）に過ぎませんでしたが、8月を境に急激に感染を拡大しました。日本でも依然として感染報告が相次いでいます。今回は、最近トレンドマイクロが行った調査を踏まえ、急速に感染が拡大した「BREDOLAB」攻撃の全体像や背景をご紹介します。

影響を受ける OS：Windows 98, ME, NT, 2000, XP, Server 2003

侵入経路　&#124;　被害の全容　&#124;　感染拡大の背景　&#124;　ユーザがさらされるリスクは

侵入経路：
　「BREDOLAB」は、複数の経路を用い、ユーザのコンピュータに侵入します。偽の請求書などを装ったスパムメールからの侵入が多く確認されています。その他にも、正規のフォーラムサイトなどに不正リンクを投稿したり、特定のキーワードでの検索結果を悪質に操作して（SEOポイズニング手法）不正リンクが上位に表示されるようにしたりして、ユーザにクリックを促し、コンピュータに侵入します。
▲TOP

被害の全容：
　「BREDOLAB」は、基本的に、他の不正プログラムをダウンロードすることを目的としています。このファミリには多くの亜種が確認されていますが、それらの亜種が共通して及ぼす被害は、以下の2つです。


「Antivirus Pro 2010」という名称で表示される偽セキュリティソフト
この偽セキュリティソフトのGraphical User Interface（GUI）は精巧なため、正規のプログラムのように見えます。感染したコンピュータにインストールされると、偽の感染を警告し、架空のウイルスを削除するためにこのソフトを購入するようユーザに促します。偽セキュリティソフトの名称は、一定の期間ごとに変更される可能性があります。これは、検出を避けるための常套手段です。








図．偽セキュリティソフトのＧＵＩ



ボットネット「Zeus」
　ボットネット「Zeus」は、複数のコンポーネントで構成されています。これらのコンポーネントは、トレンドマイクロでは「ZBOT」として検出されます。「Zeus」は、主に、監視活動および情報収集を目的としています。このボットネットは、通常、専属のIT担当者やセキュリティ専門家を持たない中小企業を標的とし、オンラインバンキング関連の個人情報やログイン情報を収集し、悪用します。このボットネットの活発な活動が継続しているため、「ZBOT」ファミリの不正プログラムは、現在最も危険な情報収集型の不正プログラムと認識されています。

▲TOP

感染拡大の背景：
　トレンドマイクロが行った「BREDOLAB」に関する詳細な調査によると、関連の攻撃に共通して用いられるサーバがロシアに置かれていること、および、ロシアのサイバー犯罪者が作成したダウンローダ「PUSHDO」に動作が非常に似ていることなどが明らかになっています。また、「BREDOLAB」がアクセスするコマンド＆コントロール（C&#038;C）サーバのソースコード内コメントがロシア語であることから、「BREDOLAB」を利用した一連の攻撃は、ロシアで行われていると考えられます。
　ロシアの地下経済は、成功報酬型のビジネスが広まっていることで知られています。つまり、不正プログラムの作成者／保有者やそれを配布するボットネットの首謀者が不正活動から利益を上げるたびに（ユーザが被害に遭うたびに）、その活動に加担したグループが利益を分配するしくみです。「BREDOLAB」が偽セキュリティソフト型「FAKEAV」を配布することにより、偽ソフト販売ビジネスが成功して、加担グループに十分な利益をもたらし、それが感染拡大の要因になっているとトレンドマイクロは考えています。また、「BREDOLAB」は「ZBOT」も配布するため、「BREDOLAB」の作成者と「ZBOT/Zeus」の首謀者は、同一のサイバー犯罪組織に属することが推測できます。

▲TOP

「BREDOLAB」によりユーザがさらされるリスクは：
　偽セキュリティソフトが感染コンピュータに侵入することにより、ユーザは、偽ソフトの購入金ばかりか、クレジットカード情報を含む個人情報を失う恐れがあります。これらの個人情報は、地下マーケットに売り出され、他の不正活動に悪用される可能性があります。また、ボットネット「Zeus」関連の不正プログラム「ZBOT」への感染により、ユーザのコンピュータが監視され、オンラインバンキング関連の個人情報およびログイン情報が収集される恐れもあります。これらの情報も他の不正活動で悪用され、ユーザにさらに被害をもたらすことが懸念されます。

トレンドマイクロの「BREDOLAB」に関する白書はこちらから（英語）
「BREDOLAB」の攻撃事例に関するレポートはこちらから


　Trend Micro Smart Protection Network（SPN）は、「Web レピュテーション」技術、「ファイルレピュテーション」技術、および「E-mail レピュテー ション」技術を相互に関連させて、トータルな防御を可能にします。これにより、SPNのユーザは、常に最新の攻撃から守られています。特に「BREDOLAB」のようなWebからの脅威には非常に効果的です。トレンドマイクロ製品をご利用でない場合、無料サービス「オンラインスキャン」でコンピュータをスキャンすることをお勧めします。

▲TOP







執筆者：澄田　明子
Technical Communications Specialist
TrendLabs
Trend Micro Incorporated
　2008年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。








▲TOP
]]></description>
			<content:encoded><![CDATA[<p><a name="top"></a>
<p align="center"><font color="red" size="+2">TrendLabs | ラボレポート</font></p>
<p align="left">　今年初め、「BREDOLAB」が登場した時は、小規模な感染が確認された、目立たない<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-ta/downloader/index.html">ダウンローダ</a>（他の不正プログラムをダウンロードするために作成された不正プログラム）に過ぎませんでしたが、8月を境に急激に感染を拡大しました。<a href="http://jp.trendmicro.com/jp/threat/security_news/monthlyreport/article/20091005031423.html">日本</a>でも依然として感染報告が相次いでいます。今回は、最近トレンドマイクロが行った調査を踏まえ、急速に感染が拡大した「BREDOLAB」攻撃の全体像や背景をご紹介します。
</p>
<h3><u>影響を受ける OS：</u>Windows 98, ME, NT, 2000, XP, Server 2003</h3>
<p><span id="more-3176"></span></p>
<p align="center"><a href="#arrive">侵入経路</a>　|　<a href="#zenyou">被害の全容</a>　|　<a href="#kakudai">感染拡大の背景</a>　|　<a href="#risk">ユーザがさらされるリスクは</a></p>
<p><a name="arrive"></a><br />
<h3><u>侵入経路：</u></h3>
<p align="left">　「BREDOLAB」は、複数の経路を用い、ユーザのコンピュータに侵入します。偽の請求書などを装ったスパムメールからの侵入が多く確認されています。その他にも、正規のフォーラムサイトなどに不正リンクを投稿したり、特定のキーワードでの検索結果を悪質に操作して（SEOポイズニング手法）不正リンクが上位に表示されるようにしたりして、ユーザにクリックを促し、コンピュータに侵入します。</p>
<p align="right">▲<a href="#top">TOP</a></p>
<p><a name="zenyou"></a><br />
<h3><u>被害の全容：</u></h3>
<p align="left">　「BREDOLAB」は、基本的に、他の不正プログラムをダウンロードすることを目的としています。このファミリには多くの亜種が確認されていますが、それらの亜種が共通して及ぼす被害は、以下の2つです。</p>
<ol>
<p>
<li><strong>「Antivirus Pro 2010」という名称で表示される偽セキュリティソフト</strong></p>
<p>この偽セキュリティソフトのGraphical User Interface（GUI）は精巧なため、正規のプログラムのように見えます。感染したコンピュータにインストールされると、偽の感染を警告し、架空のウイルスを削除するためにこのソフトを購入するようユーザに促します。偽セキュリティソフトの名称は、一定の期間ごとに変更される可能性があります。これは、検出を避けるための常套手段です。
</li>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091104comment01.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/11/091104comment01.gif' width="470" alt="図．偽セキュリティソフトのＧＵＩ"/></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図．偽セキュリティソフトのＧＵＩ</font></small></center></td>
</tr>
</table>
<p>
<li><strong>ボットネット「Zeus」</strong></p>
<p>　ボットネット「Zeus」は、複数のコンポーネントで構成されています。これらのコンポーネントは、トレンドマイクロでは「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default2.asp?m=q&#038;virus=ZBOT&#038;alt=ZBOT">ZBOT</a>」として検出されます。「Zeus」は、主に、監視活動および情報収集を目的としています。このボットネットは、通常、専属のIT担当者やセキュリティ専門家を持たない中小企業を標的とし、オンラインバンキング関連の個人情報やログイン情報を収集し、悪用します。このボットネットの活発な活動が継続しているため、「ZBOT」ファミリの不正プログラムは、現在最も危険な情報収集型の不正プログラムと認識されています。</li>
</ol>
<p align="right">▲<a href="#top">TOP</a></p>
<p><a name="kakudai"></a><br />
<h3><u>感染拡大の背景：</u></h3>
<p align="left">　トレンドマイクロが行った「BREDOLAB」に関する詳細な調査によると、関連の攻撃に共通して用いられるサーバがロシアに置かれていること、および、ロシアのサイバー犯罪者が作成したダウンローダ「<a href="http://blog.trendmicro.co.jp/archives/2852">PUSHDO</a>」に動作が非常に似ていることなどが明らかになっています。また、「BREDOLAB」がアクセスするコマンド＆コントロール（C&#038;C）サーバのソースコード内コメントがロシア語であることから、「BREDOLAB」を利用した一連の攻撃は、ロシアで行われていると考えられます。</p>
<p>　ロシアの地下経済は、成功報酬型のビジネスが広まっていることで知られています。つまり、不正プログラムの作成者／保有者やそれを配布するボットネットの首謀者が不正活動から利益を上げるたびに（ユーザが被害に遭うたびに）、その活動に加担したグループが利益を分配するしくみです。「BREDOLAB」が偽セキュリティソフト型「FAKEAV」を配布することにより、偽ソフト販売ビジネスが成功して、加担グループに十分な利益をもたらし、それが感染拡大の要因になっているとトレンドマイクロは考えています。また、「BREDOLAB」は「ZBOT」も配布するため、「BREDOLAB」の作成者と「ZBOT/Zeus」の首謀者は、同一のサイバー犯罪組織に属することが推測できます。
</p>
<p align="right">▲<a href="#top">TOP</a></p>
<p><a name="risk"></a><br />
<h3><u>「BREDOLAB」によりユーザがさらされるリスクは：</u></h3>
<p align="left">　偽セキュリティソフトが感染コンピュータに侵入することにより、ユーザは、偽ソフトの購入金ばかりか、クレジットカード情報を含む個人情報を失う恐れがあります。これらの個人情報は、地下マーケットに売り出され、他の不正活動に悪用される可能性があります。また、ボットネット「Zeus」関連の不正プログラム「ZBOT」への感染により、ユーザのコンピュータが監視され、オンラインバンキング関連の個人情報およびログイン情報が収集される恐れもあります。これらの情報も他の不正活動で悪用され、ユーザにさらに被害をもたらすことが懸念されます。</p>
<p><ul>
<li>トレンドマイクロの「BREDOLAB」に関する白書は<a href="http://us.trendmicro.com/imperia/md/content/us/trendwatch/researchandanalysis/bredolab_final.pdf">こちら</a>から（英語）</p>
<li>「BREDOLAB」の攻撃事例に関するレポートは<a href="http://jp.trendmicro.com/jp/threat/securityheadlines/article/20090915063715.html">こちら</a>から
</ul>
</p>
<p align="left">　<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network（SPN）</a>は、「Web レピュテーション」技術、「ファイルレピュテーション」技術、および「E-mail レピュテー ション」技術を相互に関連させて、トータルな防御を可能にします。これにより、SPNのユーザは、常に最新の攻撃から守られています。特に「BREDOLAB」のようなWebからの脅威には非常に効果的です。トレンドマイクロ製品をご利用でない場合、無料サービス「<a href="http://www.trendflexsecurity.jp/housecall/index.php?Homeclick=threat_onlinescan">オンラインスキャン</a>」でコンピュータをスキャンすることをお勧めします。
</p>
<p align="right">▲<a href="#top">TOP</a></p>
<table style="margin-top: 5px;margin-bottom: 15px" align="center" bgcolor="#1e90ff" border="0" width="470">
<tbody>
<tr>
<td style="padding: 7px;line-height: 102%" bgcolor="#e0ffff">
<table align="left" border="0" cellpadding="3" cellspacing="0">
<tbody>
<tr>
<td><font color="#1e90ff"><strong>執筆者：</strong></font><strong>澄田　明子<br /></strong></p>
<p>Technical Communications Specialist<br />
TrendLabs<br />
Trend Micro Incorporated</p>
<p>　2008年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。</p>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<p align="right">▲<a href="#top">TOP</a></p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/hSbduxhPiuI" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3176/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ワーム「Conficker」対策？　実は偽セキュリティソフト型「FAKEAV」に感染</title>
		<link>http://blog.trendmicro.co.jp/archives/3158</link>
		<comments>http://blog.trendmicro.co.jp/archives/3158#comments</comments>
		<pubDate>Fri, 23 Oct 2009 09:29:34 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[メール]]></category>
		<category><![CDATA[不正プログラム]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3158</guid>
		<description><![CDATA[
TrendLabs &#124; Malware Blog

「FAKEAV Uses Conficker Worm as Bait」よりOct 21, 2009　Robby Dapiosen

　サイバー犯罪者は、ごく最近、マイクロソフトをかたりユーザを罠におびき寄せようとする新たな手段を見つけました。







図１：スパムメールのサンプル










図２：不正な添付ファイル「install.zip」


　このスパム活動に利用されるメールの一例が図１の通りです。このメールを受け取ると、ユーザは、スパムメールに添付されているZIPファイル（図２参照）をインストールするように促されます。メールの本文中に、コンピュータがワーム「Conficker（トレンドマイクロでは DOWNAD）」に感染しているか確認できる無料のウイルス対策ソフトである、と書かれていますが、しかし実のところ、この添付ファイルは不正なファイルです。
　一連のスパムメールの注目すべき点は、ヘッダーが偽造されていることです。受信者のアドレスを送信者情報（From:）にも利用するのです（図３参照）。







図３：スパムメールの発信元の詳細









図４：偽セキュリティソフトのスプラッシュスクリーン


　添付されているZIPファイルには、実行ファイルが含まれており、トレンドマイクロの製品では「TROJ_FAKEAV.BL」として検出されます。この不正プログラムは、実行されると、偽セキュリティソフト「Power-Antivirus-2009」が起動処理中であるように見せかける「スプラッシュスクリーン」を表示します（図４）。次に、偽のスキャン中のウィンドウ（図５上）を表示し、この実行ファイルが正規のセキュリティソフトであるように装います。スキャンが終了すると、複数の不正プログラムに感染しているように見せかける偽の感染警告（図５下）を表示します。








図５：偽セキュリティソフトのGraphical User Interface（GUI）


　トレンドマイクロ製品をご利用のユーザは、スパムメールおよび不正ファイルを利用したこの攻撃から守られています。トレンドマイクロ製品をご利用でないユーザは、無料ウイルスチェック「オンラインスキャン」でウイルス検索されることをお勧めします。オンラインスキャンでは、ウイルスや不正プログラム、ワーム、不正なプラグインや他のマルウェアを特定し、削除する機能を備えています。

　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）







執筆者：
Robby Dapiosen
Anti-spam Research Engineer
TrendLabs
Trend Micro Incorporated
　現在、トレンドラボのコンテンツセキュリティ（CS）・チームで、アンチ･スパム解析エンジニアとして従事。








]]></description>
			<content:encoded><![CDATA[<p align="center">
<font color="red" size="+2">TrendLabs | Malware Blog</font></p>
<p align="center">
「<a href="http://blog.trendmicro.com/fakeav-uses-conficker-worm-as-bait/">FAKEAV Uses Conficker Worm as Bait</a>」より<br />Oct 21, 2009　Robby Dapiosen
</p>
<p align="left">　サイバー犯罪者は、ごく最近、マイクロソフトをかたりユーザを罠におびき寄せようとする新たな手段を見つけました。</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment01.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment01.gif' width="470" alt="図１：スパムメールのサンプル"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図１：スパムメールのサンプル</font></small></td>
</tr>
</table>
<p><span id="more-3158"></span></p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment02.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment02.gif' width="470" alt="図２：不正な添付ファイル「install.zip」"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図２：不正な添付ファイル「install.zip」</font></small></td>
</tr>
</table>
<p align="left">　このスパム活動に利用されるメールの一例が図１の通りです。このメールを受け取ると、ユーザは、<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-su/spam-mail/index.html">スパムメール</a>に添付されているZIPファイル（図２参照）をインストールするように促されます。メールの本文中に、コンピュータがワーム「Conficker（トレンドマイクロでは DOWNAD）」に感染しているか確認できる無料のウイルス対策ソフトである、と書かれていますが、しかし実のところ、この添付ファイルは不正なファイルです。</p>
<p align="left">　一連のスパムメールの注目すべき点は、ヘッダーが偽造されていることです。受信者のアドレスを送信者情報（From:）にも利用するのです（図３参照）。</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment03.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment03.gif' width="470" alt="図３：スパムメールの発信元の詳細"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図３：スパムメールの発信元の詳細</font></small></td>
</tr>
</table>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment04.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment04.gif' width="470" alt="図４：偽セキュリティソフトのスプラッシュスクリーン"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図４：偽セキュリティソフトのスプラッシュスクリーン</font></small></td>
</tr>
</table>
<p align="left">　添付されているZIPファイルには、実行ファイルが含まれており、トレンドマイクロの製品では「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_FAKEAV.BL">TROJ_FAKEAV.BL</a>」として検出されます。この不正プログラムは、実行されると、偽セキュリティソフト「Power-Antivirus-2009」が起動処理中であるように見せかける「スプラッシュスクリーン」を表示します（図４）。次に、偽のスキャン中のウィンドウ（図５上）を表示し、この実行ファイルが正規のセキュリティソフトであるように装います。スキャンが終了すると、複数の不正プログラムに感染しているように見せかける偽の感染警告（図５下）を表示します。
</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment05.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091022comment05.gif' width="470" alt="図５：偽セキュリティソフトのGraphical User Interface（GUI）"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図５：偽セキュリティソフトのGraphical User Interface（GUI）</font></small></td>
</tr>
</table>
<p align="left">　トレンドマイクロ製品をご利用のユーザは、スパムメールおよび不正ファイルを利用したこの攻撃から守られています。トレンドマイクロ製品をご利用でないユーザは、無料ウイルスチェック「<a href="http://www.trendflexsecurity.jp/security_solutions/housecall_free_scan.php?Homeclick=threat_onlinescan">オンラインスキャン</a>」でウイルス検索されることをお勧めします。オンラインスキャンでは、ウイルスや不正プログラム、ワーム、不正なプラグインや他のマルウェアを特定し、削除する機能を備えています。
</p>
<p align="right">　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）</p>
<table style="margin-top: 5px; margin-bottom: 15px;" align="center" bgcolor="#1e90ff" border="0" width="470">
<tbody>
<tr>
<td style="padding: 7px; line-height: 102%;" bgcolor="#e0ffff">
<table align="left" border="0" cellpadding="3" cellspacing="0">
<tbody>
<tr>
<td><font color="#1e90ff"><strong>執筆者：</strong></font><br />
<strong>Robby Dapiosen<br /></strong></p>
<p>Anti-spam Research Engineer<br />
TrendLabs<br />
Trend Micro Incorporated</p>
<p>　現在、トレンドラボのコンテンツセキュリティ（CS）・チームで、アンチ･スパム解析エンジニアとして従事。</p>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/M3TDVWOPxik" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3158/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>911アメリカ同時多発テロ事件の「真相」が不正プログラムに誘導</title>
		<link>http://blog.trendmicro.co.jp/archives/3151</link>
		<comments>http://blog.trendmicro.co.jp/archives/3151#comments</comments>
		<pubDate>Tue, 20 Oct 2009 08:27:10 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[メール]]></category>
		<category><![CDATA[不正プログラム]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3151</guid>
		<description><![CDATA[
TrendLabs &#124; Malware Blog

「9/11 Pentagon Conspiracy Theory Spam Leads to Malware」より
Oct 17, 2009　JM Hipolito

　世界的なニュースは、悲劇的であればなおさら、「どうしてそんなことが？」という疑問を抱く人々の関心の的になります。そして、そのような出来事は、いろいろな意味で多くの人々に影響を与え、これといった明らかな理由もなしにそのような悲劇が起こったとは思えなくなるのです。

　911アメリカ同時多発テロ事件は、その好例といえます。事件の発生から8年以上経った今日でさえ、人々は、明確で納得のいく説明を探し続けています。サイバー犯罪者は、このような人々の心理を把握し、911テロ事件の真相を知りたい気持ちを巧妙に利用する攻撃を仕掛けました。シニアウイルス解析者Paul Fergusonは、911テロ事件における米国防総省の陰謀を暴くように見せかけたスパムメールを確認しました。
　スパムメールは、米国大手メディア「CNN」から送信されたようにみえます。







図：CNNを装い、911テロ事件の真相がわかると告げるスパムメールのサンプル



　ユーザが「真相」の詳細を知ろうとしてリンクをクリックすると、トレンドマイクロの製品では「VBS_PSYME.DMB」として検出されるファイル &#8220;hunt_the_boeing.hta&#8221; に誘導されます。「VBS_PSYME.DMB」は、特定のURLにアクセスし、複数の不正プログラムをダウンロードします。
　2009年10月17日時点で、この攻撃がユーザに与える被害の詳細は、まだ明らかになっていませんが、上図のようなメールを受信した場合、好奇心からリンクをクリックしないように強くお勧めします。Trend Micro Smart Protection Network（SPN）をご利用のお客様は、この攻撃から守られています。SPNは、全ての関連不正プログラムをブロックおよび検出します。

　翻訳： 澄田　明子（Technical Communications Specialist, TrendLabs）







執筆者：
JM Hipolito
Technical Communications Specialist
TrendLabs
Trend Micro Incorporated
　2007年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。








]]></description>
			<content:encoded><![CDATA[<p align="center">
<font color="red" size="+2">TrendLabs | Malware Blog</font></p>
<p align="center">
「<a href="http://blog.trendmicro.com/911-pentagon-conspiracy-theory-spam-leads-to-malware/">9/11 Pentagon Conspiracy Theory Spam Leads to Malware</a>」より<br />
Oct 17, 2009　JM Hipolito
</p>
<p align="left">　世界的なニュースは、悲劇的であればなおさら、「どうしてそんなことが？」という疑問を抱く人々の関心の的になります。そして、そのような出来事は、いろいろな意味で多くの人々に影響を与え、これといった明らかな理由もなしにそのような悲劇が起こったとは思えなくなるのです。</p>
<p><span id="more-3151"></span></p>
<p align="left">　911アメリカ同時多発テロ事件は、その好例といえます。事件の発生から8年以上経った今日でさえ、人々は、明確で納得のいく説明を探し続けています。サイバー犯罪者は、このような人々の心理を把握し、911テロ事件の真相を知りたい気持ちを巧妙に利用する攻撃を仕掛けました。シニアウイルス解析者Paul Fergusonは、911テロ事件における米国防総省の陰謀を暴くように見せかけたスパムメールを確認しました。</p>
<p align="left">　スパムメールは、米国大手メディア「CNN」から送信されたようにみえます。</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091017comment01.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091017comment01.gif' width="470" alt="図：CNNを装い、911テロ事件の真相がわかると告げるスパムメールのサンプル"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図：CNNを装い、911テロ事件の真相がわかると告げるスパムメールのサンプル</font></small></td>
</tr>
</table>
<p align="center">
<p align="left">　ユーザが「真相」の詳細を知ろうとしてリンクをクリックすると、トレンドマイクロの製品では「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=VBS_PSYME.DMB">VBS_PSYME.DMB</a>」として検出されるファイル &#8220;hunt_the_boeing.hta&#8221; に誘導されます。「VBS_PSYME.DMB」は、特定のURLにアクセスし、複数の不正プログラムをダウンロードします。</p>
<p align="left">　2009年10月17日時点で、この攻撃がユーザに与える被害の詳細は、まだ明らかになっていませんが、上図のようなメールを受信した場合、好奇心からリンクをクリックしないように強くお勧めします。<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network（SPN）</a>をご利用のお客様は、この攻撃から守られています。SPNは、全ての関連不正プログラムをブロックおよび検出します。
</p>
<p align="right">　翻訳： 澄田　明子（Technical Communications Specialist, TrendLabs）</p>
<table style="margin-top: 5px; margin-bottom: 15px;" align="center" bgcolor="#1e90ff" border="0" width="470">
<tbody>
<tr>
<td style="padding: 7px; line-height: 102%;" bgcolor="#e0ffff">
<table align="left" border="0" cellpadding="3" cellspacing="0">
<tbody>
<tr>
<td><font color="#1e90ff"><strong>執筆者：</strong></font><br />
<strong>JM Hipolito<br /></strong></p>
<p>Technical Communications Specialist<br />
TrendLabs<br />
Trend Micro Incorporated</p>
<p>　2007年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。</p>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/WM9pWeYZV7A" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3151/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>アドビ製品に新たな脆弱性　ゼロデイ攻撃の発生も確認！</title>
		<link>http://blog.trendmicro.co.jp/archives/3137</link>
		<comments>http://blog.trendmicro.co.jp/archives/3137#comments</comments>
		<pubDate>Tue, 13 Oct 2009 06:35:01 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[セキュリティホール]]></category>
		<category><![CDATA[不正プログラム]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3137</guid>
		<description><![CDATA[
TrendLabs &#124; Malware Blog

「New Adobe Zero-Day Exploit」より
Oct 09, 2009　JJ Reyes

　トレンドマイクロのウイルス解析チームは、「Adobe Reader」および「Adobe Acrobat」の9.1.3およびそれ以前のバージョンに存在する脆弱性（CVE-2009-3459）を利用したゼロデイ攻撃を確認し、注意を促しています。このPDFファイルは、トレンドマイクロの製品では「TROJ_PIDIEF.UO」として検出され、不正なJavaScript（「JS_AGENTT.DT」として検出）が埋め込まれています。この不正なJavaScriptは、「Heap Spray」と呼ばれる手法を用いて任意のコードを実行します。さらに、この脆弱性が悪用される際に、JavaScriptを利用せずとも攻撃できる新型の亜種が作成される可能性もあります。

　トレンドマイクロの分析によると、「Heap Spray」で利用されるシェルコードは、PDFファイル内の別のシェルコードを指定します。このシェルコードは、トレンドマイクロの製品では「BKDR_PROTUX.BD」として検出される不正なファイルを復号し、実行します。このバックドア型不正プログラムは、PDFファイル内に埋め込まれており、Webサイトからダウンロードされるわけではありません。「Protux」ファミリは、不正リモートユーザが感染コンピュータに無制限に接続できるようにする機能を備えています。バックドア型「Protux」の初期の亜種は、マイクロソフトのOfficeファイル内に存在する脆弱性を狙った過去の攻撃で利用されました。








図１：「Heap Spray」で利用されるシェルコードは、PDFファイル内のまた別のシェルコードを指定する









図２指定されたシェルコードは、不正なファイル（「BKDR_PROTUX.BD」）の復号も実行









図３：復号後、PDFファイルに埋め込まれた「BKDR_PROTUX.BD」が実行される


　2009年10月9日現在、アドビは、この脆弱性の修正パッチを次回のセキュリティアップデートで公開すると表明。それまでの間、ユーザは今回の攻撃をできるだけ回避するために、「Adobe Reader」および「Adobe Acrobat」のJavaScriptを無効にすることをお勧めします。手順については、下記の通りです。





手順：


「Adobe Reader」および「Adobe Acrobat」のウィンドウを開き、「編集」をクリックして「環境設定」を選択してください。

左パネル内の「JavaScript」をクリックしてください。

右パネル内の「Acrobat JavaScriptを使用」のチェックを外してください。

「OK」をクリックしてください。





　アドビによる次回のセキュリティアップデートが公開され次第パッチすることを強くお勧めします。なお、Trend Micro Smart Protection Network（SPN）をご利用のお客様は、既にこの攻撃から守られています。

　今回の攻撃で利用された脆弱性に関する詳細は、以下のWebサイトをご参照ください。




攻撃タイプ
ベンダ発表（発表日：2009/10/08）
脆弱性情報


会社名
識別番号
情報のタイトル
CVE（JVN）
深刻度


受動
アドビシステムズ株式会社
APSB09-15
Adobe ReaderおよびAcrobatの脆弱性により、リモートでコードが実行される
CVE-2009-3459
9.3（危険）




　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）







執筆者：
JJ Reyes
Advanced Threats Researcher
TrendLabs
Trend Micro Incorporated
　現在、トレンドラボの先端脅威研究員（Advanced Threats Researcher）として脆弱性を中心とした脅威を研究し、将来予測される脅威状況の分析を行っている。2008年から現職に従事。








]]></description>
			<content:encoded><![CDATA[<p align="center">
<font color="red" size="+2">TrendLabs | Malware Blog</font></p>
<p align="center">
「<a href="http://blog.trendmicro.com/new-adobe-zero-day-exploit/">New Adobe Zero-Day Exploit</a>」より<br />
Oct 09, 2009　JJ Reyes
</p>
<p align="left">　トレンドマイクロのウイルス解析チームは、「Adobe Reader」および「Adobe Acrobat」の9.1.3およびそれ以前のバージョンに存在する<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-se/zeijakusei/index.html">脆弱性</a>（<a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3459">CVE-2009-3459</a>）を利用した<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-se/zeroday-kougeki/index.html">ゼロデイ攻撃</a>を確認し、注意を促しています。このPDFファイルは、トレンドマイクロの製品では「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_PIDIEF.UO">TROJ_PIDIEF.UO</a>」として検出され、不正なJavaScript（「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=JS_AGENTT.DT">JS_AGENTT.DT</a>」として検出）が埋め込まれています。この不正なJavaScriptは、「Heap Spray」と呼ばれる手法を用いて任意のコードを実行します。さらに、この脆弱性が悪用される際に、JavaScriptを利用せずとも攻撃できる新型の<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-a/asyu/index.html">亜種</a>が作成される可能性もあります。</p>
<p><span id="more-3137"></span></p>
<p align="left">　トレンドマイクロの分析によると、「Heap Spray」で利用されるシェルコードは、PDFファイル内の別のシェルコードを指定します。このシェルコードは、トレンドマイクロの製品では「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=BKDR_PROTUX.BD">BKDR_PROTUX.BD</a>」として検出される不正なファイルを<a href="http://jp.trendmicro.com/jp/threat/glossary/jp-fu/fukugou/index.html">復号</a>し、実行します。このバックドア型不正プログラムは、PDFファイル内に埋め込まれており、Webサイトからダウンロードされるわけではありません。「Protux」ファミリは、不正リモートユーザが感染コンピュータに無制限に接続できるようにする機能を備えています。バックドア型「Protux」の初期の亜種は、マイクロソフトのOfficeファイル内に存在する脆弱性を狙った過去の攻撃で利用されました。
</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091009comment01.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091009comment01.gif' width="470" alt="図１：「Heap Spray」で利用されるシェルコードは、PDFファイル内のまた別のシェルコードを指定する"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図１：「Heap Spray」で利用されるシェルコードは、PDFファイル内のまた別のシェルコードを指定する</font></small></td>
</tr>
</table>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091009comment02.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091009comment02.gif' width="470" alt="図２：「Heap Spray」で利用されるシェルコードは、不正なファイル（「BKDR_PROTUX.BD」）の解凍も実行"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図２指定されたシェルコードは、不正なファイル（「BKDR_PROTUX.BD」）の復号も実行</font></small></td>
</tr>
</table>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091009comment03.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091009comment03.gif' width="470" alt="図３：解凍後、PDFファイルに埋め込まれた「BKDR_PROTUX.BD」が実行される"/></a></center></td>
</tr>
<tr>
<td>
<small><font color="#008000">図３：復号後、PDFファイルに埋め込まれた「BKDR_PROTUX.BD」が実行される</font></small></td>
</tr>
</table>
<p align="left">　2009年10月9日現在、アドビは、この脆弱性の修正パッチを次回のセキュリティアップデートで公開すると表明。それまでの間、ユーザは今回の攻撃をできるだけ回避するために、「Adobe Reader」および「Adobe Acrobat」のJavaScriptを無効にすることをお勧めします。手順については、下記の通りです。</p>
<p align="center">
<table bgcolor="#e7e3e7" border="0" cellspacing="10" width="490">
<tbody>
<tr>
<td align="left">
<p><b>手順：</b></p>
<ol>
<p>
<li>「Adobe Reader」および「Adobe Acrobat」のウィンドウを開き、「編集」をクリックして「環境設定」を選択してください。</p>
<p>
<li>左パネル内の「JavaScript」をクリックしてください。</p>
<p>
<li>右パネル内の「Acrobat JavaScriptを使用」のチェックを外してください。</p>
<p>
<li>「OK」をクリックしてください。
</ol>
</td>
</tr>
</tbody>
</table>
<p align="left">　アドビによる次回のセキュリティアップデートが公開され次第パッチすることを強くお勧めします。なお、<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network（SPN）</a>をご利用のお客様は、既にこの攻撃から守られています。
</p>
<p>　今回の攻撃で利用された脆弱性に関する詳細は、以下のWebサイトをご参照ください。</p>
<p><center></p>
<table style="border-collapse: collapse;" border="1" bordercolor="#bfbfbf" width="480">
<tbody>
<tr align="left" bgcolor="#dddcc5">
<td rowspan="2"><font size="2"><strong>攻撃タイプ</strong></font></td>
<td colspan="3"><font size="2">ベンダ発表（発表日：2009/10/08）</font></td>
<td colspan="2"><font size="2">脆弱性情報</font></td>
</tr>
<tr align="left" bgcolor="#d4d4d4">
<td><font size="2"><strong>会社名</strong></font></td>
<td><font size="2"><strong>識別番号</strong></font></td>
<td><font size="2"><strong>情報のタイトル</strong></font></td>
<td><font size="2"><strong>CVE（JVN）</strong></font></td>
<td><font size="2"><strong>深刻度</strong></font></td>
</tr>
<tr align="left">
<td align="left"><font color="red" size="2">受動</font></td>
<td><font size="2">アドビシステムズ株式会社</font></td>
<td><font size="2"><a href="http://www.adobe.com/support/security/bulletins/apsb09-15.html">APSB09-15</a></font></td>
<td><font size="2">Adobe ReaderおよびAcrobatの脆弱性により、リモートでコードが実行される</font></td>
<td><font size="2"><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3459">CVE-2009-3459</a></font></td>
<td  bgcolor="#ff0000"><font size="2"><a href="http://jvndb.jvn.jp/cvss/ScoreCalc2.swf?name=CVE-2009-3459&#038;vector=(AV:N/AC:M/Au:N/C:C/I:C/A:C)&#038;lang=ja&#038;g=1"><span style="color: white;">9.3</span></a>（危険）</font></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="right">　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）</p>
<table style="margin-top: 5px; margin-bottom: 15px;" align="center" bgcolor="#1e90ff" border="0" width="470">
<tbody>
<tr>
<td style="padding: 7px; line-height: 102%;" bgcolor="#e0ffff">
<table align="left" border="0" cellpadding="3" cellspacing="0">
<tbody>
<tr>
<td><font color="#1e90ff"><strong>執筆者：</strong></font><br />
<strong>JJ Reyes<br /></strong></p>
<p>Advanced Threats Researcher<br />
TrendLabs<br />
Trend Micro Incorporated</p>
<p>　現在、トレンドラボの先端脅威研究員（Advanced Threats Researcher）として脆弱性を中心とした脅威を研究し、将来予測される脅威状況の分析を行っている。2008年から現職に従事。</p>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/-MI_A_9-JXs" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3137/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>タイ政府関連Webサイトが改ざん。偽セキュリティソフトをばら撒く</title>
		<link>http://blog.trendmicro.co.jp/archives/3122</link>
		<comments>http://blog.trendmicro.co.jp/archives/3122#comments</comments>
		<pubDate>Mon, 05 Oct 2009 08:04:56 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[Webからの脅威]]></category>
		<category><![CDATA[不正プログラム]]></category>
		<category><![CDATA[改ざん]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3122</guid>
		<description><![CDATA[
TrendLabs &#124; ラボレポート
　先日、「TROJ_ASPROX」ファミリによるSQLインジェクションを用いたWebサイト改ざん攻撃が確認され、今後国内への波及が懸念されています。一方、グローバルでは、9月末、タイ政府関連の複数のWebサイトを狙った不正活動が確認されました。今回の攻撃では、Webサイト改ざんから偽セキュリティソフト詐欺へと導く手口が特徴といえるでしょう。ここ数ヶ月、かつてないほど偽セキュリティソフト攻撃が活発化しています。サイバー犯罪者は、「FAKEAV」をばら撒く手段としてWebサイト改ざんの利用を考え始めたようです。
　ここでは、タイ警察のWebサイト改ざん事例をご紹介します。

影響を受ける OS：Windows 98, ME, NT, 2000, XP, Server 2003

感染フロー　&#124;　この攻撃によりユーザがさらされるリスクは　&#124;　改ざんされたWebサイトの復元状況

感染フロー：


ユーザが、改ざんされたタイ警察のWebサイトにアクセスすると、複数の不正Webサイトにリダイレクトされます。







図1．改ざんされたWebサイトのサンプル




　最終的にたどり着く不正サイトから、トレンドマイクロの製品では「TROJ_DLOADER.DNG」として検出されるダウンローダがダウンロードされます。

　「TROJ_DLOADER.DNG」は、自身のコピーを作成し、作成されたコピーがWindows起動時に自動実行されるようレジストリ値を追加します。またWindowsの正規アイコンを用い、正規のアプリケーションを装います。

　また、「TROJ_DLOADER.DNG」は、「TROJ_FAKEREAN.BW」をダウンロードし、さらに、「TROJ_CUTWAIL.GQ」および「TSPY_ZBOT.ACH」をダウンロードする可能性があります。

　ダウンロードされた「TROJ_FAKEREAN.BW」は、偽セキュリティソフト「Antivirus Pro 2010」です。この不正プログラムは、まず、自身がWindows起動時に自動実行されるようレジストリ値を追加します。また、レジストリ値を変更して、Windowsのセキュリティ機能を無効にします。







図2．偽セキュリティソフト「Antivirus Pro 2010」のスクリーンショット




　「TROJ_FAKEREAN.BW」は、その後、複数のファイルをランダムなファイル名で作成します。偽のスキャン結果では、これらのファイルが不正プログラムとして表示されます。

　「TROJ_FAKEREAN.BW」は、「ユーザのコンピュータが感染している」というポップアップの警告、および偽のスキャン結果を表示します。

　「TROJ_FAKEREAN.BW」は、「Antivirus Pro 2010」の完全版を購入して不正プログラムを削除するように促します。購入しようとするユーザは、偽の登録ページに誘導され、金銭ばかりでなく、個人情報も失うことになります。

　他方、ダウンロードされる不正プログラム「TROJ_CUTWAIL.GQ」は、ルートキット機能に利用され、「TSPY_ZBOT.ACH」は、サイバー犯罪者がキー入力操作情報を収集するために利用されます。これにより、ユーザの個人情報が漏えいし悪用される恐れがあります。

▲TOP

この攻撃によりユーザがさらされるリスクは：
　ダウンローダ「TROJ_DLOADER.DNG」がダウンロードする不正プログラムは、常時同じではありません。他の不正プログラムがダウンロードされ、さらにユーザを危険にさらす可能性があります。偽セキュリティソフト型「TROJ_FAKEREAN.BW」により、この偽ソフトの購入金だけでなく、クレジットカード情報を含む個人情報も失う恐れがあります。また、「TSPY_ZBOT.ACH」もキー入力操作情報を収集するため、この不正活動によっても個人情報が漏えいし悪用される可能性があります。
▲TOP

改ざんされたWebサイトの復元状況：
　2009年9月26日現在、トレンドマイクロは改ざんされたWebサイトに対して通知を行い、この攻撃によるユーザへのリスクも説明しています。また、Thai Computer Emergency Response Team（ThaiCERT）も改ざんされたWebサイトについての情報を把握しています。
　Trend Micro Smart Protection Network（SPN）をご利用のお客様は、既にこの攻撃から守られています。
　このサービスをご利用でないお客様、および、一般のインターネットユーザは、上記Webサイトについては現在、修復作業中のため、現時点での上記Webサイト閲覧をお控えください。







執筆者：澄田　明子
Technical Communications Specialist
TrendLabs
Trend Micro Incorporated
　2008年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。








▲TOP
]]></description>
			<content:encoded><![CDATA[<p><a name="top"></a>
<p align="center"><font color="red" size="+2">TrendLabs | ラボレポート</font></p>
<p align="left">　先日、<a href="http://blog.trendmicro.co.jp/archives/3113">「TROJ_ASPROX」ファミリによるSQLインジェクションを用いたWebサイト改ざん攻撃が確認</a>され、今後国内への波及が懸念されています。一方、グローバルでは、9月末、タイ政府関連の複数のWebサイトを狙った不正活動が確認されました。今回の攻撃では、Webサイト改ざんから偽セキュリティソフト詐欺へと導く手口が特徴といえるでしょう。ここ数ヶ月、かつてないほど偽セキュリティソフト攻撃が活発化しています。サイバー犯罪者は、「FAKEAV」をばら撒く手段としてWebサイト改ざんの利用を考え始めたようです。</p>
<p>　ここでは、タイ警察のWebサイト改ざん事例をご紹介します。
</p>
<h3><u>影響を受ける OS：</u>Windows 98, ME, NT, 2000, XP, Server 2003</h3>
<p><span id="more-3122"></span></p>
<p align="center"><a href="#kansen">感染フロー</a>　|　<a href="#kougeki">この攻撃によりユーザがさらされるリスクは</a>　|　<a href="#higai">改ざんされたWebサイトの復元状況</a></p>
<p><a name="kansen"></a><br />
<h3><u>感染フロー：</u></h3>
<ol>
<p>
<li>ユーザが、改ざんされたタイ警察のWebサイトにアクセスすると、複数の不正Webサイトにリダイレクトされます。</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091005comment01.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091005comment01.gif' width="470" alt="図1．改ざんされたWebサイトのサンプル"/></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1．改ざんされたWebサイトのサンプル</font></small></center></td>
</tr>
</table>
</li>
<p>
<li>　最終的にたどり着く不正サイトから、トレンドマイクロの製品では「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_DLOADER.DNG">TROJ_DLOADER.DNG</a>」として検出されるダウンローダがダウンロードされます。</li>
<p>
<li>　「TROJ_DLOADER.DNG」は、自身のコピーを作成し、作成されたコピーがWindows起動時に自動実行されるようレジストリ値を追加します。またWindowsの正規アイコンを用い、正規のアプリケーションを装います。</li>
<p>
<li>　また、「TROJ_DLOADER.DNG」は、「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_FAKEREAN.BW">TROJ_FAKEREAN.BW</a>」をダウンロードし、さらに、「<a href="http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_CUTWAIL.GQ">TROJ_CUTWAIL.GQ</a>」および「<a href="http://www.trendmicro.co.jp/vinfo/grayware/ve_graywareDetails.asp?GNAME=TSPY%5FZBOT%2EACH">TSPY_ZBOT.ACH</a>」をダウンロードする可能性があります。</li>
<p>
<li>　ダウンロードされた「TROJ_FAKEREAN.BW」は、偽セキュリティソフト「Antivirus Pro 2010」です。この不正プログラムは、まず、自身がWindows起動時に自動実行されるようレジストリ値を追加します。また、レジストリ値を変更して、Windowsのセキュリティ機能を無効にします。</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091005comment02.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/10/091005comment02.gif' width="470" alt="図2．偽セキュリティソフト「Antivirus Pro 2010」のスクリーンショット"/></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2．偽セキュリティソフト「Antivirus Pro 2010」のスクリーンショット</font></small></center></td>
</tr>
</table>
</li>
<p>
<li>　「TROJ_FAKEREAN.BW」は、その後、複数のファイルをランダムなファイル名で作成します。偽のスキャン結果では、これらのファイルが不正プログラムとして表示されます。</li>
<p>
<li>　「TROJ_FAKEREAN.BW」は、「ユーザのコンピュータが感染している」というポップアップの警告、および偽のスキャン結果を表示します。</li>
<p>
<li>　「TROJ_FAKEREAN.BW」は、「Antivirus Pro 2010」の完全版を購入して不正プログラムを削除するように促します。購入しようとするユーザは、偽の登録ページに誘導され、金銭ばかりでなく、個人情報も失うことになります。</li>
<p>
<li>　他方、ダウンロードされる不正プログラム「TROJ_CUTWAIL.GQ」は、ルートキット機能に利用され、「TSPY_ZBOT.ACH」は、サイバー犯罪者がキー入力操作情報を収集するために利用されます。これにより、ユーザの個人情報が漏えいし悪用される恐れがあります。</li>
</ol>
<p align="right">▲<a href="#top">TOP</a></p>
<p><a name="kougeki"></a><br />
<h3><u>この攻撃によりユーザがさらされるリスクは：</u></h3>
<p align="left">　ダウンローダ「TROJ_DLOADER.DNG」がダウンロードする不正プログラムは、常時同じではありません。他の不正プログラムがダウンロードされ、さらにユーザを危険にさらす可能性があります。偽セキュリティソフト型「TROJ_FAKEREAN.BW」により、この偽ソフトの購入金だけでなく、クレジットカード情報を含む個人情報も失う恐れがあります。また、「TSPY_ZBOT.ACH」もキー入力操作情報を収集するため、この不正活動によっても個人情報が漏えいし悪用される可能性があります。</p>
<p align="right">▲<a href="#top">TOP</a></p>
<p><a name="higai"></a><br />
<h3><u>改ざんされたWebサイトの復元状況：</u></h3>
<p align="left">　2009年9月26日現在、トレンドマイクロは改ざんされたWebサイトに対して通知を行い、この攻撃によるユーザへのリスクも説明しています。また、Thai Computer Emergency Response Team（ThaiCERT）も改ざんされたWebサイトについての情報を把握しています。</p>
<p>　<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network（SPN）</a>をご利用のお客様は、既にこの攻撃から守られています。</p>
<p>　このサービスをご利用でないお客様、および、一般のインターネットユーザは、上記Webサイトについては現在、修復作業中のため、現時点での上記Webサイト閲覧をお控えください。</p>
<table style="margin-top: 5px;margin-bottom: 15px" align="center" bgcolor="#1e90ff" border="0" width="470">
<tbody>
<tr>
<td style="padding: 7px;line-height: 102%" bgcolor="#e0ffff">
<table align="left" border="0" cellpadding="3" cellspacing="0">
<tbody>
<tr>
<td><font color="#1e90ff"><strong>執筆者：</strong></font><strong>澄田　明子<br /></strong></p>
<p>Technical Communications Specialist<br />
TrendLabs<br />
Trend Micro Incorporated</p>
<p>　2008年にトレンドマイクロに入社。現在、トレンドラボにてマルウェア解析情報、コアテクノロジー関連のマーケティングコンテンツ作成に従事。</p>
</td>
</tr>
</tbody>
</table>
</td>
</tr>
</tbody>
</table>
<p align="right">▲<a href="#top">TOP</a></p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/KqwATT5HGMg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3122/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>TROJ_ASPROXファミリによる正規Ｗｅｂサイト改ざんの攻撃兆候を再び確認</title>
		<link>http://blog.trendmicro.co.jp/archives/3113</link>
		<comments>http://blog.trendmicro.co.jp/archives/3113#comments</comments>
		<pubDate>Fri, 02 Oct 2009 09:08:40 +0000</pubDate>
		<dc:creator>ウイルス解析担当者 吉川　孝志</dc:creator>
				<category><![CDATA[新種ウイルス]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3113</guid>
		<description><![CDATA[　10月2日、TROJ_ASPROXファミリによる攻撃と見られるSQLインジェクションを用いた、正規Webサイト改ざんを確認いたしました。
　TROJ_ASPROXファミリは、Microsoft Active Server Pages（ASP技術）で作成されたフォーム（例：ログインページなどの入力要求を受け付けているもの、または動的にページを生成しているもの）を使用している正規サイトを探し、脆弱性（使用しているASP技術のセキュリティ対策の不備）を抱えている場合には、不正なサイトへリダイレクトするIFRAMEタグを埋め込むウイルスです。





ｓｒｃ＝ｈｔｔｐ：／／ｗｗｗ．{BLOCKED}．ｒｕ／ａｄｓ．ｊｓ



図1 改ざんサイトに見られる不正なリンク
上記URLは「Webレピュテーション」により接続がブロックされています。




　同種の被害は過去にも報じられています。










図2 「TROJ_ASPROX」を悪用したSQLインジェクション




　2008年7月17日には、日本国内のASP技術を採用しているウェブサイトにおける、改ざん被害の広まりについて注意喚起を行い（※下記参照）、全世界で最大21万、日本国内においても約1万のウェブページで、改ざん被害の発生を確認したことをお伝えしました。当時改ざんされたのは不動産、食品、自動車部品会社などのほか、大学や個人のサイトまで広範囲にわたっています。
※過去公開情報

Trend Micro Security Blog：「ASP技術を採用しているウェブサイトにて改ざん被害が広がる」
Trend Micro Security Blog：「改ざん被害拡大の一因は、不当な営業活動を広げる偽セキュリティソフトウェア」
ウイルスニュース &#8211; 2008/7/17：「SQLインジェクションによる正規Webサイト改ざんとWebサイト経由の不正プログラム感染を警告」

　今回問題となるTROJ_ASPROXファミリは、昨年日本国内において大きな被害を及ぼしたウイルスファミリであり、
10月2日 現在で、日本語サイトが被害を受けた兆候は見られませんが、今後被害が国内へ波及するおそれが考えられます。
■脅威への対策
改ざんサイトに埋め込まれるURLおよび改ざんサイトから転送されるサイトは全て、トレンドマイクロの「Webレピュテーション」によりすでにブロックされています。
従来よりトレンドマイクロが啓蒙している「Webからの脅威」に加え、以下の基本対策を再確認してください。
セキュリティ対策製品の利用とアップデートによる最新状態の維持
OSをはじめ、各アプリケーションの脆弱（ぜいじゃく）性に対する速やかな修正プログラムの適用
いかなるメールにおいても、記載のURL、添付ファイルについて安易にクリックしない
疑わしきサイトへ安易に近づかない
また、ウェブ管理者には、被害可能性を考慮し、自身の管理するウェブサーバにおいて、アクセスログ調査の実施を推奨します。ログ調査により、被害発生は無くとも事前予防策を施すことが重要です。
　10月2日 現在、SQLインジェクション攻撃の痕跡を示すサイトは英語サイトのみで確認しており、現時点で被害報告はありません。しかし、仕掛けられた不正コードは頻繁にアップデートが行われているため、今後国内の被害が確認される可能性もあります。トレンドマイクロでは、引き続き動向を監視し、状況に応じて注意喚起を行っていきます。
ウイルスニュース &#8211; 2008/7/17：「SQLインジェクションによる正規Webサイト改ざんとWebサイト経由の不正プログラム感染を警告」

]]></description>
			<content:encoded><![CDATA[<p align="left">　10月2日、TROJ_ASPROXファミリによる攻撃と見られるSQLインジェクションを用いた、正規Webサイト改ざんを確認いたしました。</p>
<p align="left">　TROJ_ASPROXファミリは、Microsoft Active Server Pages（ASP技術）で作成されたフォーム（例：ログインページなどの入力要求を受け付けているもの、または動的にページを生成しているもの）を使用している正規サイトを探し、脆弱性（使用しているASP技術のセキュリティ対策の不備）を抱えている場合には、不正なサイトへリダイレクトするIFRAMEタグを埋め込むウイルスです。</p>
<p><center></p>
<table align="center" bgcolor="#bfbfbf" border="0" cellspacing="0" width="430">
<tbody>
<tr>
<td>
<i>ｓｒｃ＝ｈｔｔｐ：／／ｗｗｗ．{BLOCKED}．ｒｕ／ａｄｓ．ｊｓ</i>
</td>
</tr>
<tr bgcolor="#ffffff">
<td><center><small><font color="#008000">図1 改ざんサイトに見られる不正なリンク<br />
上記URLは「Webレピュテーション」により接続がブロックされています。</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">　同種の被害は過去にも報じられています。</p>
<p><span id="more-3113"></span></p>
<p><center></p>
<table class="ns_pc" border="0" cellpadding="0" cellspacing="0" width="470">
<tbody>
<tr>
<td>
<center><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2008/07/080718comment01r1.gif"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2008/07/080718comment01r1.gif" alt="潜在的に脆弱なASP技術で作成されたフォームを探しだし、SQLインジェクション攻撃を仕掛け、転送コードを埋め込む改ざん攻撃を行う" border="0" width="470"></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図2 「TROJ_ASPROX」を悪用したSQLインジェクション</font></small></center></td>
</tr>
</tbody>
</table>
<p></center></p>
<p align="left">　2008年7月17日には、日本国内のASP技術を採用しているウェブサイトにおける、改ざん被害の広まりについて注意喚起を行い（※下記参照）、全世界で最大21万、日本国内においても約1万のウェブページで、改ざん被害の発生を確認したことをお伝えしました。当時改ざんされたのは不動産、食品、自動車部品会社などのほか、大学や個人のサイトまで広範囲にわたっています。</p>
<h4><u>※過去公開情報</u></h4>
<ul>
<li><i>Trend Micro Security Blog：「<a href="http://blog.trendmicro.co.jp/archives/1434">ASP技術を採用しているウェブサイトにて改ざん被害が広がる</a>」</i></li>
<li><i>Trend Micro Security Blog：「<a href="http://blog.trendmicro.co.jp/archives/1446">改ざん被害拡大の一因は、不当な営業活動を広げる偽セキュリティソフトウェア</a>」</i></li>
<li><i>ウイルスニュース &#8211; 2008/7/17：「<a href="http://jp.trendmicro.com/jp/threat/security_news/virusnews/article/20080717131610.html">SQLインジェクションによる正規Webサイト改ざんとWebサイト経由の不正プログラム感染を警告</a>」</i></li>
</ul>
<p align="left">　今回問題となるTROJ_ASPROXファミリは、昨年日本国内において大きな被害を及ぼしたウイルスファミリであり、<br />
10月2日 現在で、日本語サイトが被害を受けた兆候は見られませんが、今後被害が国内へ波及するおそれが考えられます。</p>
<h3><u>■脅威への対策</u></h3>
<p align="left">改ざんサイトに埋め込まれるURLおよび改ざんサイトから転送されるサイトは全て、トレンドマイクロの「Webレピュテーション」によりすでにブロックされています。</p>
<p align="left">従来よりトレンドマイクロが啓蒙している「Webからの脅威」に加え、以下の基本対策を再確認してください。</p>
<li>セキュリティ対策製品の利用とアップデートによる最新状態の維持</li>
<li>OSをはじめ、各アプリケーションの脆弱（ぜいじゃく）性に対する速やかな修正プログラムの適用</li>
<li>いかなるメールにおいても、記載のURL、添付ファイルについて安易にクリックしない</li>
<li>疑わしきサイトへ安易に近づかない</li>
<p align="left">また、ウェブ管理者には、被害可能性を考慮し、自身の管理するウェブサーバにおいて、アクセスログ調査の実施を推奨します。ログ調査により、被害発生は無くとも事前予防策を施すことが重要です。</p>
<p align="left">　10月2日 現在、SQLインジェクション攻撃の痕跡を示すサイトは英語サイトのみで確認しており、現時点で被害報告はありません。しかし、仕掛けられた不正コードは頻繁にアップデートが行われているため、今後国内の被害が確認される可能性もあります。トレンドマイクロでは、引き続き動向を監視し、状況に応じて注意喚起を行っていきます。</p>
<li><i>ウイルスニュース &#8211; 2008/7/17：「<a href="http://jp.trendmicro.com/jp/threat/security_news/virusnews/article/20080717131610.html">SQLインジェクションによる正規Webサイト改ざんとWebサイト経由の不正プログラム感染を警告</a>」</i>
</li>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/9T86mPl_7ps" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3113/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>マルウェア感染・侵入　実態は悪化の一途</title>
		<link>http://blog.trendmicro.co.jp/archives/3089</link>
		<comments>http://blog.trendmicro.co.jp/archives/3089#comments</comments>
		<pubDate>Fri, 18 Sep 2009 10:28:47 +0000</pubDate>
		<dc:creator>TrendLabs フィリピン</dc:creator>
				<category><![CDATA[TrendLabs Report]]></category>
		<category><![CDATA[ボットウイルス]]></category>
		<category><![CDATA[不正プログラム]]></category>
		<category><![CDATA[対策技術]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3089</guid>
		<description><![CDATA[
TrendLabs &#124; Malware Blog

「The Internet Infestation, How Bad Is It Really?」より
Sep 16, 2009　Trend Micro Threat Research

　セキュリティ業界では、感染コンピュータ上のマルウェア感染期間は、平均して6週間程度と試算していました。しかし、トレンドマイクロにおける最新の調査によると、この試算は実際の数値と大きくかけ離れていることを示唆していました。およそ1億にも及ぶ改ざんされたIPアドレスを分析したところ、その半数が、少なくとも300日間は感染状態であったということが判明。また、「最低でも1カ月は感染状態であったケース」にまでに範囲を広げると、改ざんされたIPアドレス数は、全体の80％にまで昇ります。

　詳細なデータについては、下図をご参照ください。








図1：国別感染データ


　残念ながら、この状況から得られる情報は、暗澹たるものです。分析対象のIPアドレスの4分の3がコンシューマ（一般ユーザ）からで、残り4分の1がエンタープライズ（企業）から収集されたものでした。特に企業のIPアドレス収集の際、ゲートウェイのIPアドレスを1つとしてカウントしています。したがって、企業から収集された1つのIPアドレスには、社内ネットワークを介して多数のコンピュータが接続されているため、実際の感染コンピュータの数は、IPアドレスで示されている数値よりもずっと多いと考えられるでしょう。
　コンピュータがいったん感染すると、「実際は、その感染コンピュータがより大きなボットネット一部になってしまっている」というのは、よくあることです。こうして形成されていくボットネットは、多くの場合、マルウェアによる攻撃、詐欺行為、情報漏えい、その他のサイバー犯罪に利用され、ユーザに被害を及ぼします。
　実際、2009年、トレンドマイクロのウイルス解析チームが追跡したボットネットについても、そのほとんどすべてが、サイバー犯罪者による情報収集に利用されています。
　現在、下記がいわゆる「3大危険ボットネット」といわれており、いずれも、銀行口座、各種ログイン・個人情報、その他の様々な情報収集に利用されているようです。
　　・Koobface
　　・ZeuS／Zbot
　　・Ilomo／Clampi
　こうしたボットネット全体に関していえることは、かつて考えられていたよりも、実際はずっと多くの感染コンピュータがコントロールされているという点です。ほんの一握りのサイバー犯罪者（その数はせいぜい数百人程度）により、1億台以上ものコンピュータが制御されています。これは別の言い方をすれば、彼らが駆使できるコンピュータのパワーは、世界中のスーパーコンピュータを組み合わせた規模より勝っているということでもあります。このような状況を考えると、世界中のメールの90%以上がスパムメールであるという事実もうなずけます。
　なお、そうした感染コンピュータの被害件数が多い国のトップ10と、そうした感染をもたらすスパム配信国のトップ10とは、必ずしも1対1の相関関係にはありませんが、相関関係は明らかに存在します。







国別感染コンピュータの割合


　典型的なボットネットとして「Koobface」を例にあげると、トレンドマイクロのウイルス解析チームは、約5万1000台の感染コンピュータがこのボットネットに加担していることを確認しています。「Koobface」は、これら膨大な数のゾンビPC化した感染コンピュータを5、6カ所のコマンド＆コントロールセンター（C&#038;C）を利用して、いつでも操れることも確認しています。このような仕組みのため、たとえば、利用中C&#038;Cのドメインが仮にプロバイダーにより削除されてしまっても、別のプロバイダーによる同じドメインのC&#038;Cを直ちに再登録することができます。「Koobface」を利用する犯罪者集団は、こうして犯罪活動のためのC&#038;Cを保持することができるわけです。事実、09年の3月中旬から8月中旬にかけて、46個もの「Koobface」専用C&#038;Cドメインが、弊社ウイルス解析チームにより記録されています。
　他方、ボットネット「Ilomo」では、69個ものC&#038;Cドメインが確認されたようです。ただし、このボットネットでは、日々、C&#038;Cドメインの削除と新規追加が繰り返されており、それに伴うドメイン数の変動も激しく、必ずしも69個と特定できない難しさもあります。さらに、このボットネット自体の構造上の理由から、ゾンビPC化した感染コンピュータの数を特定することも困難です。
　ウイルス解析チームは、引き続き、これらの調査・分析しています。上述のボットネット「Koobface」および「Ilomo」に関連するテクニカル・レポートは公開されており、「TrendWatch（Trend Micro USA）＞research and analysis」でご覧頂けます。
　幸いなことに、次々増大するこれらの脅威に対する新技術も発展しており、トレンドマイクロ製品のユーザは、「Trend Micro Smart Protection Network（SPN）」により10億以上の脅威から日々防御されています。
　トレンドマイクロは、SPNの技術を用いて、マルウェアの検出および感染からユーザを保護します。SPNは、
　・「E-mailレピュテーション」技術
　・「Web レピュテーション」技術
　・「ファイルレピュテーション」技術
の3技術と、従来のスパム対策およびウイルス対策技術を組み合わせた対策を提供しています。
　SPNとは、次世代のクラウド－クライアント型コンテンツセキュリティ技術基盤で、1日50億以上のカスタマーからの問合せを通じて、様々な脅威がネットワークに到達する前にブロックするよう設計されています。軽量小型のクライアントと「In-the-Cloud」技術を組み合わせることによって、ユーザはいつも最新の保護技術で守られています。
　SPNに関する詳細情報は、下記Webサイトをご参照ください。
　【Trend Micro Smart Protection Network】
　　http://www.trendmicro.co.jp/spn/
　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）
]]></description>
			<content:encoded><![CDATA[<p align="center">
<font color="red" size="+2">TrendLabs | Malware Blog</font></p>
<p align="center">
「<a href="http://blog.trendmicro.com/the-internet-infestation-how-bad-is-it-really/">The Internet Infestation, How Bad Is It Really?</a>」より<br />
Sep 16, 2009　Trend Micro Threat Research
</p>
<p align="left">　セキュリティ業界では、感染コンピュータ上のマルウェア感染期間は、平均して6週間程度と試算していました。しかし、トレンドマイクロにおける最新の調査によると、この試算は実際の数値と大きくかけ離れていることを示唆していました。およそ1億にも及ぶ改ざんされたIPアドレスを分析したところ、その半数が、少なくとも300日間は感染状態であったということが判明。また、「最低でも1カ月は感染状態であったケース」にまでに範囲を広げると、改ざんされたIPアドレス数は、全体の80％にまで昇ります。</p>
<p><span id="more-3089"></span></p>
<p align="left">　詳細なデータについては、下図をご参照ください。
</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090916comment011.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090916comment011.gif' width="470" alt="図1：国別感染データ"/></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">図1：国別感染データ</font></small></center></td>
</tr>
</table>
<p align="left">　残念ながら、この状況から得られる情報は、暗澹たるものです。分析対象のIPアドレスの4分の3がコンシューマ（一般ユーザ）からで、残り4分の1がエンタープライズ（企業）から収集されたものでした。特に企業のIPアドレス収集の際、ゲートウェイのIPアドレスを1つとしてカウントしています。したがって、企業から収集された1つのIPアドレスには、社内ネットワークを介して多数のコンピュータが接続されているため、実際の感染コンピュータの数は、IPアドレスで示されている数値よりもずっと多いと考えられるでしょう。</p>
<p>　コンピュータがいったん感染すると、「実際は、その感染コンピュータがより大きなボットネット一部になってしまっている」というのは、よくあることです。こうして形成されていくボットネットは、多くの場合、マルウェアによる攻撃、詐欺行為、情報漏えい、その他のサイバー犯罪に利用され、ユーザに被害を及ぼします。</p>
<p>　実際、2009年、トレンドマイクロのウイルス解析チームが追跡したボットネットについても、そのほとんどすべてが、サイバー犯罪者による情報収集に利用されています。</p>
<p>　現在、下記がいわゆる「3大危険ボットネット」といわれており、いずれも、銀行口座、各種ログイン・個人情報、その他の様々な情報収集に利用されているようです。</p>
<p>　　・Koobface<br />
　　・ZeuS／Zbot<br />
　　・Ilomo／Clampi</p>
<p>　こうしたボットネット全体に関していえることは、かつて考えられていたよりも、実際はずっと多くの感染コンピュータがコントロールされているという点です。ほんの一握りのサイバー犯罪者（その数はせいぜい数百人程度）により、1億台以上ものコンピュータが制御されています。これは別の言い方をすれば、彼らが駆使できるコンピュータのパワーは、世界中のスーパーコンピュータを組み合わせた規模より勝っているということでもあります。このような状況を考えると、世界中のメールの90%以上がスパムメールであるという事実もうなずけます。</p>
<p>　なお、そうした感染コンピュータの被害件数が多い国のトップ10と、そうした感染をもたらすスパム配信国のトップ10とは、必ずしも1対1の相関関係にはありませんが、相関関係は明らかに存在します。</p>
<p align="center">
<table border="0" cellpadding="0" cellspacing="0" class="ns_pc"  width="470">
<tr>
<td><center><a href='http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090916comment02.gif'><img border="0" src='http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090916comment02.gif' width="470" alt="国別感染コンピュータの割合"/></a></center></td>
</tr>
<tr>
<td>
<center><small><font color="#008000">国別感染コンピュータの割合</font></small></center></td>
</tr>
</table>
<p align="left">　典型的なボットネットとして「Koobface」を例にあげると、トレンドマイクロのウイルス解析チームは、約5万1000台の感染コンピュータがこのボットネットに加担していることを確認しています。「Koobface」は、これら膨大な数のゾンビPC化した感染コンピュータを5、6カ所のコマンド＆コントロールセンター（C&#038;C）を利用して、いつでも操れることも確認しています。このような仕組みのため、たとえば、利用中C&#038;Cのドメインが仮にプロバイダーにより削除されてしまっても、別のプロバイダーによる同じドメインのC&#038;Cを直ちに再登録することができます。「Koobface」を利用する犯罪者集団は、こうして犯罪活動のためのC&#038;Cを保持することができるわけです。事実、09年の3月中旬から8月中旬にかけて、46個もの「Koobface」専用C&#038;Cドメインが、弊社ウイルス解析チームにより記録されています。</p>
<p>　他方、ボットネット「Ilomo」では、69個ものC&#038;Cドメインが確認されたようです。ただし、このボットネットでは、日々、C&#038;Cドメインの削除と新規追加が繰り返されており、それに伴うドメイン数の変動も激しく、必ずしも69個と特定できない難しさもあります。さらに、このボットネット自体の構造上の理由から、ゾンビPC化した感染コンピュータの数を特定することも困難です。</p>
<p>　ウイルス解析チームは、引き続き、これらの調査・分析しています。上述のボットネット「Koobface」および「Ilomo」に関連するテクニカル・レポートは公開されており、「<a href="http://us.trendmicro.com/us/trendwatch/">TrendWatch（Trend Micro USA）</a>＞research and analysis」でご覧頂けます。</p>
<p>　幸いなことに、次々増大するこれらの脅威に対する新技術も発展しており、トレンドマイクロ製品のユーザは、「<a href="http://www.trendmicro.co.jp/spn/">Trend Micro Smart Protection Network（SPN）</a>」により10億以上の脅威から日々防御されています。</p>
<p>　トレンドマイクロは、SPNの技術を用いて、マルウェアの検出および感染からユーザを保護します。SPNは、</p>
<p>　・「E-mailレピュテーション」技術<br />
　・「Web レピュテーション」技術<br />
　・「ファイルレピュテーション」技術</p>
<p>の3技術と、従来のスパム対策およびウイルス対策技術を組み合わせた対策を提供しています。</p>
<p>　SPNとは、次世代のクラウド－クライアント型コンテンツセキュリティ技術基盤で、1日50億以上のカスタマーからの問合せを通じて、様々な脅威がネットワークに到達する前にブロックするよう設計されています。軽量小型のクライアントと「In-the-Cloud」技術を組み合わせることによって、ユーザはいつも最新の保護技術で守られています。</p>
<p>　SPNに関する詳細情報は、下記Webサイトをご参照ください。</p>
<p>　【Trend Micro Smart Protection Network】<br />
　　<a href="http://www.trendmicro.co.jp/spn/">http://www.trendmicro.co.jp/spn/</a></p>
<p align="right">　翻訳： カストロ　麻衣子（Technical Communications Specialist, TrendLabs）</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/7t_z6iKuooA" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3089/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>マルウェア解析の現場から－01</title>
		<link>http://blog.trendmicro.co.jp/archives/3073</link>
		<comments>http://blog.trendmicro.co.jp/archives/3073#comments</comments>
		<pubDate>Thu, 17 Sep 2009 09:54:45 +0000</pubDate>
		<dc:creator>ウイルス解析担当者 松川　博英</dc:creator>
				<category><![CDATA[コラム]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.co.jp/?p=3073</guid>
		<description><![CDATA[　リージョナルトレンドラボでは、毎日たくさんのマルウェアの解析を行なっています。そのほとんどは自動解析システムにより人手を介さずに行われていますが、より詳細な動作を知る必要がある場合や深い分析が必要な場合は、解析エンジニアがリバースエンジニアリング的な手法を用いて解析しています。そして解析していると、エンジニアは人間ですから主観的に「面白い」と感じる瞬間があります。「面白い」と感じる対象は様々です。不正プログラムの動作、プログラムの作られ方、潜んでいるメッセージなどなど・・・。そこで本ブログのこのシリーズでは、日本のリージョナルトレンドラボで日々解析している中でエンジニアが「面白い」と感じた内容について、その内容が重大であるかどうかに関係なくご紹介していきます。「マルウェア解析」という一見難しそうに思えるものが少しでも身近に感じられ、マルウェアに対する注意が向上する一助になれば幸いです。

■この通信は何をしている？
　「このマルウェアが動作していると多数の宛先に対して多数の通信を行っている。この通信が何を行っているのか明らかにして欲しい。」
このマルウェア「TROJ_PUVBED.AA」の解析を始めたのは、そんなお客様からの要望がきっかけでした。キャプチャしたパケットの通信状況を見ると、確かに多数のIPアドレスに対してコネクションを張ろうとしている様子がわかります（図1 多数のIPアドレスのポート3128への通信）。しかし、接続先がダウンしているのかコネクションが張られないため通信内容は確認できません。そこで、このマルウェアが行う通信内容を明らかにすることを目的として解析を開始しました。







図1 多数のIPアドレスのポート3128への通信




■送信している内容「POST /+7441.html」、この数字は・・・？
　実環境では接続に失敗する状態でも、検証環境では通信が成功したように見せかけ、成功した後の動作を調べることができます。クローズドな環境でダミーのサーバを相手に通信させたり、OllyDbgなどのデバッガを利用して成功したあとの動作を強制的に実行させるのです。すると、ポート3128という固定値のポートに対して、POST /+7441.html というHTTPのPOSTリクエストを送信していることが分かりました。しかし、POSTというデータを送信するためのメソッドが使われているものの、送信されているデータはありません。これは何をやっているのだろう・・・？ この「7441」という数字は何だろう・・・？ 逆アセンブラであるIDAProを使ってこの「7441」という数字がどのように決められているのか調べてみると、その前段でrand関数を使ってランダムな数字が作られていることがわかります（図2 ランダムなポート番号の生成）。さらに、生成した値を使ってポートを開けていることも分かりました。つまり、このマルウェアはランダムにポートを開け、自分が開いたそのポートの番号を外部のホストへ通知しているのでした。







図2 ランダムなポート番号の生成




■マルウェア同士で通信している？
　このマルウェアは二つのポートを開いています。一つは「3128」という固定値。もう一つはランダムな番号です。あれ？「3128」は先ほどの通信先のポート番号と同じです。そこでこのマルウェアが開いたポートにデータを受信した後の処理を見てみると、いくつもの処理がある中の一つに、受信データの先頭1バイトが「P」である場合に受信データ中に「+」が存在しているか調べ、存在する場合はその後に続く文字を数値として取得しようとしている処理が見えます。さらに取得した後には、取得した数値をポート番号として接続元のIPアドレスに接続しようとしているのです。これはひょっとして、このマルウェア同士が通信しているのではないか？ そう思ったら早速検証です。IDAProとにらめっこしているよりも早くて正確。検証環境上で2台のホストを用意してそれぞれにマルウェアを動作させます。もちろん、一台ではOllyDbgを使って接続先を自分が立てたダミーのホストになるよう強制的に変更します（図3 接続先を検証環境用に変更）。その結果、確かにマルウェア同士が通信していることが確認できました。一方のマルウェアがPOSTリクエストでポート番号を通知すると、もう一方のマルウェアがそのポート宛てにGETリクエストを送るのです(図4 通信シーケンス)。







図3 接続先を検証環境用に変更











図4 通信シーケンス




■受け渡している内容はIPアドレス、総合すると・・・!?
　さらに解析を進めていくと「面白い」ことが分かります。ポート番号通知を受け取った側では、接続元のIPアドレスを保存しておき、ポート番号通知のPOSTリクエストを受けた際にその応答として保存しているIPアドレスの情報を送信しているのです（図5 受信したIPアドレス情報）。つまり総合すると、マルウェア同士で自身のホストが通信できたホストのIPアドレスの情報を送信しあっているということになります。そしてこれらの通信の結果として、このマルウェアによるネットワークが構築されることになります。このようにプログラム同士が対等な立場で通信しあうことによって構築されるネットワークは、ピア・ツー・ピア（P2P)ネットワークであると言うことができるでしょう。







図5 受信したIPアドレス情報




■攻撃者の目的は？
　では攻撃者はどのような目的でこのマルウェアによるP2Pネットワークを利用するのでしょう？さらに解析を進めていくと、このマルウェアがオープンしたランダムなポートを利用すると、送信したデータを指定した転送先へ転送できることがわかりました。感染ホスト上に別の任意番号のポートを開けさせ、そのポートに受信したデータを指定の転送先へ転送させる機能もあります。このような通信を中継するホストは一般に「踏み台」と呼ばれています。つまり、攻撃者はマルウェアによる「踏み台」ネットワークを構築しているのです。また、攻撃者が攻撃を仕掛ける際には自身の身元が明らかになることを警戒しますが、感染ホストが自身のIPアドレスを直接攻撃者のサーバへ知らせると、そこから攻撃者の身元を追える可能性がでてきます。しかし、このネットワークを利用すると、攻撃者はこのネットワーク上で流れているIPアドレス情報を見ることで、自身の存在を隠したまま感染ホストの存在を容易に知ることが可能なのです。なお、その後行なったネットワーク活動状態の調査では、この「踏み台」がスパムメール送信などで実際に利用されていることがわかっています（図6 送信データ）。







図6 送信データ





　さて、ここまでお付き合いいただきましてありがとうございました。マルウェア解析者がどのようなことを考えながら解析しているのか、その一端を感じていただけたでしょうか？　え？このマルウェアにはどう対策したら良いかって？　様々な対策が考えられると思いますが、それはここでは述べません。ここで公開すると、攻撃者にこちらの手の内を見せることにもなってしまいますので。一つ言えるのは、トレンドマイクロの最新テクノロジーを利用した製品を使用していれば、過剰に恐れる必要はないということです。それでは、またの機会まで。
]]></description>
			<content:encoded><![CDATA[<p align="left">　リージョナルトレンドラボでは、毎日たくさんのマルウェアの解析を行なっています。そのほとんどは自動解析システムにより人手を介さずに行われていますが、より詳細な動作を知る必要がある場合や深い分析が必要な場合は、解析エンジニアがリバースエンジニアリング的な手法を用いて解析しています。そして解析していると、エンジニアは人間ですから主観的に「面白い」と感じる瞬間があります。「面白い」と感じる対象は様々です。不正プログラムの動作、プログラムの作られ方、潜んでいるメッセージなどなど・・・。そこで本ブログのこのシリーズでは、日本のリージョナルトレンドラボで日々解析している中でエンジニアが「面白い」と感じた内容について、その内容が重大であるかどうかに関係なくご紹介していきます。「マルウェア解析」という一見難しそうに思えるものが少しでも身近に感じられ、マルウェアに対する注意が向上する一助になれば幸いです。</p>
<p></p>
<h3><u>■この通信は何をしている？</u></h3>
<p align="left">　「このマルウェアが動作していると多数の宛先に対して多数の通信を行っている。この通信が何を行っているのか明らかにして欲しい。」<br />
このマルウェア「TROJ_PUVBED.AA」の解析を始めたのは、そんなお客様からの要望がきっかけでした。キャプチャしたパケットの通信状況を見ると、<span id="more-3073"></span>確かに多数のIPアドレスに対してコネクションを張ろうとしている様子がわかります（図1 多数のIPアドレスのポート3128への通信）。しかし、接続先がダウンしているのかコネクションが張られないため通信内容は確認できません。そこで、このマルウェアが行う通信内容を明らかにすることを目的として解析を開始しました。</p>
<p><center></p>
<table class="ns_pc" border="0" cellspacing="0" cellpadding="0" width="470">
<tbody>
<tr>
<td><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917Port3128.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917Port3128.jpg" border="0" alt="図1 多数のIPアドレスのポート3128への通信" width="470" /></a></td>
</tr>
<tr>
<td><small><span style="color: #008000;">図1 多数のIPアドレスのポート3128への通信</span></small></td>
</tr>
</tbody>
</table>
<p></center></p>
<h3><u>■送信している内容「POST /+7441.html」、この数字は・・・？</u></h3>
<p align="left">　実環境では接続に失敗する状態でも、検証環境では通信が成功したように見せかけ、成功した後の動作を調べることができます。クローズドな環境でダミーのサーバを相手に通信させたり、OllyDbgなどのデバッガを利用して成功したあとの動作を強制的に実行させるのです。すると、ポート3128という固定値のポートに対して、POST /+7441.html というHTTPのPOSTリクエストを送信していることが分かりました。しかし、POSTというデータを送信するためのメソッドが使われているものの、送信されているデータはありません。これは何をやっているのだろう・・・？ この「7441」という数字は何だろう・・・？ 逆アセンブラであるIDAProを使ってこの「7441」という数字がどのように決められているのか調べてみると、その前段でrand関数を使ってランダムな数字が作られていることがわかります（図2 ランダムなポート番号の生成）。さらに、生成した値を使ってポートを開けていることも分かりました。つまり、このマルウェアはランダムにポートを開け、自分が開いたそのポートの番号を外部のホストへ通知しているのでした。</p>
<p><center></p>
<table class="ns_pc" border="0" cellspacing="0" cellpadding="0" width="470">
<tbody>
<tr>
<td><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917RandomNumber.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917RandomNumber.jpg" border="0" alt="図2 ランダムなポート番号の生成" width="470" /></a></td>
</tr>
<tr>
<td><small><span style="color: #008000;">図2 ランダムなポート番号の生成</span></small></td>
</tr>
</tbody>
</table>
<p></center></p>
<h3><u>■マルウェア同士で通信している？</u></h3>
<p align="left">　このマルウェアは二つのポートを開いています。一つは「3128」という固定値。もう一つはランダムな番号です。あれ？「3128」は先ほどの通信先のポート番号と同じです。そこでこのマルウェアが開いたポートにデータを受信した後の処理を見てみると、いくつもの処理がある中の一つに、受信データの先頭1バイトが「P」である場合に受信データ中に「+」が存在しているか調べ、存在する場合はその後に続く文字を数値として取得しようとしている処理が見えます。さらに取得した後には、取得した数値をポート番号として接続元のIPアドレスに接続しようとしているのです。これはひょっとして、このマルウェア同士が通信しているのではないか？ そう思ったら早速検証です。IDAProとにらめっこしているよりも早くて正確。検証環境上で2台のホストを用意してそれぞれにマルウェアを動作させます。もちろん、一台ではOllyDbgを使って接続先を自分が立てたダミーのホストになるよう強制的に変更します（図3 接続先を検証環境用に変更）。その結果、確かにマルウェア同士が通信していることが確認できました。一方のマルウェアがPOSTリクエストでポート番号を通知すると、もう一方のマルウェアがそのポート宛てにGETリクエストを送るのです(図4 通信シーケンス)。</p>
<p><center></p>
<table class="ns_pc" border="0" cellspacing="0" cellpadding="0" width="470">
<tbody>
<tr>
<td><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917TestIP.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917TestIP.jpg" border="0" alt="図3 接続先を検証環境用に変更" width="470" /></a></td>
</tr>
<tr>
<td><small><span style="color: #008000;">図3 接続先を検証環境用に変更</span></small></td>
</tr>
</tbody>
</table>
<p></center></p>
<p><center></p>
<table class="ns_pc" border="0" cellspacing="0" cellpadding="0" width="470">
<tbody>
<tr>
<td><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917Sequence.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917Sequence.jpg" border="0" alt="図4 通信シーケンス" width="470" /></a></td>
</tr>
<tr>
<td><small><span style="color: #008000;">図4 通信シーケンス</span></small></td>
</tr>
</tbody>
</table>
<p></center></p>
<h3><u>■受け渡している内容はIPアドレス、総合すると・・・!?</u></h3>
<p align="left">　さらに解析を進めていくと「面白い」ことが分かります。ポート番号通知を受け取った側では、接続元のIPアドレスを保存しておき、ポート番号通知のPOSTリクエストを受けた際にその応答として保存しているIPアドレスの情報を送信しているのです（図5 受信したIPアドレス情報）。つまり総合すると、マルウェア同士で自身のホストが通信できたホストのIPアドレスの情報を送信しあっているということになります。そしてこれらの通信の結果として、このマルウェアによるネットワークが構築されることになります。このようにプログラム同士が対等な立場で通信しあうことによって構築されるネットワークは、ピア・ツー・ピア（P2P)ネットワークであると言うことができるでしょう。</p>
<p><center></p>
<table class="ns_pc" border="0" cellspacing="0" cellpadding="0" width="470">
<tbody>
<tr>
<td><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917ReceivedIP.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917ReceivedIP.jpg" border="0" alt="図5 受信したIPアドレス情報" width="470" /></a></td>
</tr>
<tr>
<td><small><span style="color: #008000;">図5 受信したIPアドレス情報</span></small></td>
</tr>
</tbody>
</table>
<p></center></p>
<h3><u>■攻撃者の目的は？</u></h3>
<p align="left">　では攻撃者はどのような目的でこのマルウェアによるP2Pネットワークを利用するのでしょう？さらに解析を進めていくと、このマルウェアがオープンしたランダムなポートを利用すると、送信したデータを指定した転送先へ転送できることがわかりました。感染ホスト上に別の任意番号のポートを開けさせ、そのポートに受信したデータを指定の転送先へ転送させる機能もあります。このような通信を中継するホストは一般に「踏み台」と呼ばれています。つまり、攻撃者はマルウェアによる「踏み台」ネットワークを構築しているのです。また、攻撃者が攻撃を仕掛ける際には自身の身元が明らかになることを警戒しますが、感染ホストが自身のIPアドレスを直接攻撃者のサーバへ知らせると、そこから攻撃者の身元を追える可能性がでてきます。しかし、このネットワークを利用すると、攻撃者はこのネットワーク上で流れているIPアドレス情報を見ることで、自身の存在を隠したまま感染ホストの存在を容易に知ることが可能なのです。なお、その後行なったネットワーク活動状態の調査では、この「踏み台」がスパムメール送信などで実際に利用されていることがわかっています（図6 送信データ）。</p>
<p><center></p>
<table class="ns_pc" border="0" cellspacing="0" cellpadding="0" width="470">
<tbody>
<tr>
<td><a href="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917Spam.jpg"><img src="http://blog.trendmicro.co.jp/wp-content/uploads/2009/09/090917Spam.jpg" border="0" alt="図6 送信データ" width="470" /></a></td>
</tr>
<tr>
<td><small><span style="color: #008000;">図6 送信データ</span></small></td>
</tr>
</tbody>
</table>
<p></center></p>
<p></p>
<p align="left">　さて、ここまでお付き合いいただきましてありがとうございました。マルウェア解析者がどのようなことを考えながら解析しているのか、その一端を感じていただけたでしょうか？　え？このマルウェアにはどう対策したら良いかって？　様々な対策が考えられると思いますが、それはここでは述べません。ここで公開すると、攻撃者にこちらの手の内を見せることにもなってしまいますので。一つ言えるのは、トレンドマイクロの最新テクノロジーを利用した製品を使用していれば、過剰に恐れる必要はないということです。それでは、またの機会まで。</p>
<img src="http://feeds.feedburner.com/~r/TM-SecurityBlog/~4/m6_15AW-rlo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.co.jp/archives/3073/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
