ITpro

ITpro Top エンタープライズ Development セキュリティ ネットワーク ITトレンド サイトマップ
マネジメント 情報システム データベース ミドルウェア Windows オープンソース/Linux サーバー&ストレージ
security
今週のトピックス
 ITproセキュリティ
ITproからのお知らせ

世界のセキュリティ・ラボからNCC
ITproB はてなAB お気に入りへ 印刷 ヘルプ

はてなアンテナ はてなブックマーク

リッチ・テキストによるマルウエア

- 記事一覧へ

McAfee Avert Labs Blog
「Rich Text Malware」より
May 25,2007 Posted by Vinoo Thomas

 最近McAfee Avert Labsには,リッチ・テキスト・ファイルにOLEオブジェクトとして埋め込まれた実行ファイルが大量に報告されている。通常こうした実行ファイルには,DOC(Microsoft Word文書)やPDF(PDF文書),TXT(テキスト文書)といった信頼できるファイル形式のアイコンと,言葉巧みに実行させるためのメッセージが付いている。

 文書ファイルに埋め込まれた実行ファイルをクリックするユーザーは少ない。ただし,同じ実行ファイルでも,信頼できるまたは無害なファイル形式の拡張子が付いていたら,この“餌”にだまされるユーザーは多いだろう。初期設定状態のWindowsで実行ファイルを「Wordpad」にドラッグ&ドロップすると,以下に示す通りファイル名と拡張子がすべて表示される。


図1 RTFファイルに埋め込まれた実行ファイル

図2 RTFファイル内の名前を変更した実行ファイル

 マウスを数回クリックし,埋め込まれたファイルのラベルを変更するだけで,埋め込まれたファイルをWordpadから開いて実行させるようにできる。当然,具体的な変更手順は当ブログに書かない。

修正履歴]当初,「マウスを数回クリックし,埋め込まれたファイルのラベルを変更するだけで,Wordpadは起動時にこのファイルを実行するようになる」としていましたが,誤解を招きやすい表現だったため,修正しました。[2007.6.13]

 ゼロデイ攻撃が広まっているような今どき,この悪質な実行ファイルの作者はなぜこうした古い手法を使っているのだろう。その答えは驚くべき内容だ。大抵のウイルス対策ソフトウエアが,リッチ・テキスト・ファイル(RTF)形式を解釈できないのである。試しに,ウイルス対策のテスト・ファイルeicar.comと,リッチ・テキスト化した同ファイルを,公開ウイルス検査サービスVirusTotalにかけてみた。


図3 VirusTotalの検査結果(eicar.com)

図4 VirusTotalの検査結果(RTFファイルに埋め込んだeicar.com)

 元々のeicar.comはすべてのウイルス検査ツールが問題を見つけたのに対し,リッチ・テキスト・ファイルに埋め込んだものは30ツール中16ツールしか検出に成功していない。分かりやすく書くと,既知のマルウエアでもリッチ・テキスト・ファイルに埋め込めば,市販ウイルス対策ソフトの半分を欺けるわけだ。ウイルスの作者にとっては,フィッシングやスパムを実行する際の完璧な“隠れ蓑(みの)”となる。

 犯罪者は“作品”を世間に流す際,ウイルス対策ソフトに対する厳しい“品質保証”を実施するものだ。そのことを考えると,この種の脅威が増えていることは驚くにあたらない。この手法がどの程度ソフトウエア的およびソーシャル・エンジニア的に有効かどうか判断するには,しばらく状況を見守る必要がある。最終的にどうなるか興味深い。




◆この記事は,マカフィーの許可を得て,米国のセキュリティ・ラボであるMcAfee Avert Labsの研究員が執筆するブログMcAfee Avert Labs Blogの記事を抜粋して日本語化したものです。
オリジナルの記事は,「Rich Text Malware」でお読みいただけます。


   記事一覧へ>>   


 [2007/06/13]




ITproB 会員登録
コメントを書く お気に入りへ
コメントを読む 印刷
はてなAB ヘルプ
はてなアンテナ はてなブックマーク

関連製品・サービス

運用管理統合運用管理
日立製作所 ソフトウェア事業部 販売企画センタ 約1万台のパソコンのソフトウェア・ライセンスを「JP1」で徹底的に管理
運用管理統合運用管理
富士通 事例で解説,継続的な情報収集でトラブルを未然防止
運用管理データベース管理
アイティフォー SQL Guard
運用管理ネットワーク・クライアント管理(アプリケーション配布)
シトリックス・システムズ・ジャパン 進化形シン・クライアントの実力 台頭する“アプリケーションの仮想化”とは?
セキュリティUTM製品(統合脅威管理)
フォーバル クリエーティブ UTM-1
セキュリティスパム・メール対策
トレンドマイクロ InterScan Messaging Security Appliance
SIサービス各種ネットワーク/通信系ソリューション
アルバネットワークス アルバネットワークスcase study ツネイシホールディングス導入事例
SIサービス各種セキュリティ系ソリューション
広告企画 情報資産を守る製品選びの決定版〜セキュリティ総覧2007
SIサービス各種ストレージ・バックアップ系ソリューション
デル/シマンテック デルとシマンテックに聞く 短時間で復旧できるシステム・バックアップ術
通信サービスインターネットVPN
NTTコミュニケーションズ OCNインフォメーションデスク SIPとIPv6で作るオンデマンドのVPN マルチポリシーVPN for OCN
通信サービスインターネットVPN
ソニー bit-driveインフォメーションセンター ソニーの法人向けインターネット接続サービス bit-drive活用事例

セキュリティのTopics
ページトップ



ニュース
PDFを開くだけでマルウエアに感染,セキュリティ機関が警告
【IPCM】携帯電話のカメラで静脈認証,ユニバーサルロボットがデモ
【Security Solution】「Security Solution」「IPコミュニケーション&モバイル」「Biz Innovation」など5展が開幕
Microsoft,Windows Mobile 6搭載スマートフォン「Blackjack II」とモバイル機器管理サーバーを発表
Webアクセス・ログを自動分類,インターコムの内部統制支援ソフト新版


セキュリティのTopics



PICK UPコンテンツ
きのうのランキング
1位 第3回 社内パソコンのボット感染(前編)
2位 Adobe ReaderとAcrobatの修正パ...
3位 また一つWEPが破られていく
4位 「RealPlayer」に危険な脆弱性、「ゼロデ...
5位 第3回 通用しなくなった「80番ポートの安全神話...
6位 第1回 普段アクセスしている“おなじみ”サイトに...
7位 RealPlayerに危険なぜい弱性,Webペー...
  先週のランキング
1位 第3回 通用しなくなった「80番ポートの安全神話...
2位 第1回 普段アクセスしている“おなじみ”サイトに...
3位 「PDFファイルを開くだけでプログラム実行」脆弱...
4位 脆弱性を修正した「Firefox」の新版公開、M...
5位 「Winnyの流出ファイルは“消える”場合あり」...
6位 あなたのセキュリティ対策,間違っていませんか?
7位 「MP3スパム」出現、音声ファイルで「風説の流布...

日経BP社 IT専門誌
 
おススメ最新記事
NEW! “今どき”のイーサネット(日経NETWORK)
NEW! 保存版ユーザー・マニュアル作成術(日経SYSTEMS)
トラブル解決への「最初の一手」(日経NETWORK)
目指せ!残業ゼロの現場(日経SYSTEMS)
事前に合意へ導く プロジェクト根回し術(日経SYSTEMS)
 
書籍・セミナーのお知らせ
最新刊◆ITアーキテクトのためのシステム設計完全ガイド
セミナー◆最適ネットワーク構築・活用法がわかる!
>>More
ITpro協力誌一覧
RSSフィード
RSSフィード


メニュー一覧
マネジメント  内部統制  CIO情報交差点  BCP(事業継続計画)  決算&業界動向
情報システム  業務アプリケーション  上流工程  SaaS
データベース/ミドルウエア
Windows  Vista  サーバー  Enterprise Office
オープンソース/Linux  Linux  サーバー  デスクトップ  ビギナーズ
サーバー&ストレージ  システム運用管理  仮想化  グリーンIT
Development  Strategic Web Design(SWD)  SWD:マネジメント  SWD:テクノロジ  SWD:デザイン
セキュリティ  セキュリティ・ホール&ウイルス  CSIRTフォーラム  Webの脅威
ネットワーク  携帯&モバイル  IPコミュニケーション/IP電話  NGN  放送  技術  IT+C3
ITトレンド
ITpro協力誌  日経コンピュータ  日経コミュニケーション  日経SYSTEMS  日経情報ストラテジー  日経NETWORK  日経ソリューションビジネス  
日経ソフトウエア  日経Linux  日経ニューメディア  日経BPガバメントテクノロジー  日経パソコン
ITpro SkillUP
ITpro SkillUP  必修講座100  ビジネスSkillUP  技術SkillUP  IT関連資格  eラーニング  キャリア  
ITpro Watcher
IT経営  システム開発  プロマネ&アーキテクト  ネットワーク
最新テクノロジー  業績&業界動向  セキュリティ  Windows  オープンソース
メニュー一覧
製品&サービス・ディレクトリ  業務アプリケーション  設計開発  OS/DB/ミドルウエア  サーバー/ストレージ  
  運用管理  ネットワーク  セキュリティ  SIサービス  通信サービス  クライアント/OA機器
製品&サービス・レビュー  事例データベース  調査  キーワード  辞書  イベント  検索
MyITpro
ITproB(オンライン・ブックマーク)  ITproフォーラム  履修管理  MyITproとは


ITproについて会員登録・メールマガジン購読ITproプレミアム(有料サービス)MyITproについてITpro Researchについて
ITproへのお問い合わせ・ご意見日経BP書店日経BPケータイメニュー広告について
著作権リンクについて|個人情報保護方針/ネットにおける情報収集についてサイトマップ
プライバシーマーク

日経BP社Copyright (C) 1995-2007 Nikkei Business Publications, Inc. All rights reserved.
このページに掲載されている記事・写真・図表などの無断転載を禁じます。著作権は日経BP社,またはその情報提供者に帰属します。
掲載している情報は,記事執筆時点のものです。