エフセキュアブログ

F-SECURE

ZeuSランサムウェア機能:win_unlock

  今日、毎日のデータマイニングを行っている際に、ZeuS 2.xの新しい亜種に遭遇した。これには「win_unlock」という新しいバックドアコマンドが含まれていた。非常に興味深いことに、若干修正されたこのZeuS 2.xには、ランサムウェア機能が含まれていることが分かった。

  この亜種が実行されると、特定のページ(lex.creativesandboxs.com/locker/lock.php)でInternet Explorerが開かれ、ユーザが感染したシステムで何もできなくする。開かれたWebページはおそらく、ある種の恐喝メッセージを表示したのだろうが、現在はサイトがオフラインのため定かではない。

  システムをアンロックする最も簡単な方法は、ただトロイの木馬を削除すれば良い。同トロイの木馬は感染したシステムで何も行えなくするため、これは少々トリッキーだが、幸運なことに、ロッキング自体はむしろ簡単に停止できる。

  受けとったwin_unlockコマンドと一致するコードを見ると、アンロック情報がレジストリに保存されていることは明らかだ。

ZeuS, ransom feature

  したがってアンロックはレジストリエディタを使用して、非常に簡単に実行することができる:

  1. セーフモードでシステムを起動
  2. HKEY_CURRENT_USERの下にsyscheckという新しいキーを追加
  3. syscheckキーの下に新しいDWORD値を作成
  4. 新しいDWORD値の名称をCheckedに設定
  5. Checked値のデータを1に設定
  6. 再起動

SHA1: 03f0c26c6ba77c05152a1e0cc8bc5657f0c83119

Analysis by — Mikko S. and Marko

ビデオ:Angry Birds Space トロイの木馬&ドライブバイAndroid

  月曜日、我々は第1四半期のモバイル脅威レポートをリリースし、その中で「約束を果たす」モバイル版トロイの木馬の数が増加していることを指摘した。それは何を意味しているのだろうか?

  過去には、モバイルマルウェアはエサとして「無料」のモバイルWebサービスなどを提供することが多かったが、インストール中、トロイの木馬はある種の囮となるエラーメッセージを示した。

  その時点で、トロイの木馬をインストールする人々は、通常、不審に思うか、問題を解決するため、答えを探そうとする。その結果フォーラムで、自分たちが実際にインストールしたのはトロイの木馬であるという回答を得ることになる。最近は、コンピュータおたくで無くても、スマートフォンを持っており、エサはかなり多様だ。

  囮メッセージは無い。「エサ」は実際に機能する。

  以下は、トロイの木馬がRovioの「Angry Birds Space」のワーキングコピーをインストールし、電話に障害を引き起こすトロイの木馬のビデオだ。



ビデオ:トロイの木馬化されたAngry Birds Space

  そう、問題解決とは比べものにならない…それにコンピュータおたくで無い人のどれだけが、自分たちに約束されたものが疑わしいことに気づくだろうか? 何者かが彼らの電話に障害を引き起こしながら、当人達が気づかないという可能性はかなりある。

  Androidマルウェアは明らかに進化している。

  以下は第2四半期中に進化した物の簡単なプレビューだ:



ビデオ:ドライブバイAndroidマルウェア

実践 Metasploit――ペネトレーションテストによる脆弱性評価

オライリー・ジャパン様より『実践 Metasploit――ペネトレーションテストによる脆弱性評価を献本頂きました。ありがとうございます。

本書は『アナライジング・マルウェア
の著者陣も監訳者として参加しております。

本日はとりあえず紹介だけですが、早速拝読させていただき、後日書評を。少々お待ち下さい。 

再掲載:オンラインセミナー:マルウェアを困難にする

  エフセキュアラボのシニアリサーチャJarno Niemelaが、2012年5月17日木曜日、Black Hat Webcastに参加する。

  テーマは「マルウェアを困難にする」で、システムに障害が起きた場合、マルウェアが適切に機能できないようにするシステム改変にフォーカスする。

https://www2.gotomeeting.com/register/332978794

  詳細については、オンラインセミナーの登録ページにある。

  これまでに1000人以上の人が登録している!

お勧めの番組:Danger In The Download

  BBC World Serviceは先頃、「Danger In The Download」という3回にわたるドキュメンタリーをオンエアした。

  これは間違いなく傾聴する価値がある。現在、全てのエピソードがオンラインとなっている。

The Documentary: Danger In The Download

エピソード1 — 増大するハッカーとサイバー兵器によるサイバースペースの脅威。
エピソード2 — ネットのアーキテクチャと自治は現在も目的にかなっているのか?
エピソード3 — インターネットを保護するために政府ができること。

  ポッドキャスト形式のオーディオの方がお好みなら、エピソード1がダウンロードできる、PRI's The Worldのテクノロジーポッドキャストもお勧めする。

ダウンロード:モバイル脅威レポート Q1 2012

  2012年第1四半期をカバーする、最新のモバイル脅威レポートを発表する時期が来た。

  我々の2011年第4四半期レポートは非常に人気があったが、今回の第1四半期版はさらに良いものになっている。コンテンツ(そしてページ)が増え、楽しんで読んで頂けるだろう。

Mobile Threat Report, Q1 2012

  利益を目的とした四半期ごとのモバイル脅威:

Mobile Threat Report, Q1 2012

  以下からダウンロードできる:モバイル脅威レポート Q1 2012[PDF]

管理人退任のご報告

わたくし尾崎リサは、明日2012年5月15日付けでエフセキュアブログ管理人を退任することとなりましたので、ご報告ならびにこれまで支えてくださった全ての方々にこの場を借りて厚く御礼申し上げます。続きを読む
バックナンバー
セキュリティ関連リンク
セキュリティ機関

政府関連

セキュリティ関連団体

研究機関・大学

エフセキュアブログメンバー
ミッコ・ヒッポネン
エフセキュア CRO(セキュリティ研究所主席研究員)(ヘルシンキ)
(Twitterアカウント)
(研究所Twitter)
ショーン・サリバン
エフセキュア セキュリティ・アドバイザー(ヘルシンキ)
(Twitterアカウント)
高間 剛典
メタ・アソシエイツ代表
(公式ブログ)
(Twitterアカウント)
星澤 裕二
株式会社セキュアブレイン 先端技術研究所 チーフセキュリティアーキテクト
(公式ブログ)
(人物紹介)
岩井 博樹
株式会社ラック 株式会社ラック サイバー脅威分析センターセンター長
(Twitterアカウント)
(人物紹介)
福森 大喜
株式会社サイバーディフェンス研究所 上級分析官
CDI-CIRTメンバー
(人物紹介)
片山 昌憲
エキサイト株式会社 戦略ビジネス室 室長
(人物紹介)
鵜飼 裕司
株式会社フォティーンフォティ技術研究所 代表取締役社長
(人物紹介)
福本 佳成
楽天株式会社 システムセキュリティ室 室長
Rakuten-CERT representative
(人物紹介)
神田 貴雅
エフセキュア株式会社 プロダクトグループ 部長
富安 洋介
エフセキュア株式会社 プロダクトグループ
コーポレートセールスチーム
エフセキュア株式会社
(エフセキュアブログ公式Twitterアカウント)

中野 恵美子
海外記事翻訳

ブログに載らないメルマガ限定情報や、技術者インタビュー、製品情報、技術解説を掲載して毎月一回配信します。アドレスのみの登録で購読無料。

エフセキュアブログQRコード
QRコード