nikkei BPnet :: 日経BPのビジネス情報ポータル nikkei TRENDYnet :: トレンドウォッチ ポータル NBonline(日経ビジネスオンライン) :: ビジネスリーダーの羅針盤 PConline(日経パソコン オンライン) :: 仕事に役立つパソコン総合情報 ITpro :: ITプロフェッショナルのための専門情報 Tech-On! :: 技術者を応援する総合情報サイト 日経メディカル オンライン :: 臨床医のための情報サイト KEN-Platz(ケンプラッツ) :: 建設・不動産の総合情報サイト SAFETY JAPAN :: 安全な生活・セキュリティの総合サイト 経営とIT新潮流&EnterprisePlatform :: イノベータのための深掘り情報 BPtv :: 日経BPの動画ポータルサイト 日経キャリアNET :: 質の高い転職・求人情報
ITpro

ITpro Top エンタープライズ Development セキュリティ ネットワーク ITトレンド サイトマップ
マネジメント 情報システム データベース ミドルウェア Windows オープンソース/Linux サーバー&ストレージ
security
今週のトピックス
ITproからのお知らせ


世界のセキュリティ・ラボから
ITproB はてなAB お気に入りへ 印刷 ヘルプ

はてなアンテナ はてなブックマーク

思い通りにいかないインストーラ

記事一覧へ

Symantec Security Response Weblog

Run Installer, Run!」より
December 6,2007 Posted by Andrea Lelli

 Webサイト閲覧時にファイル・ダウンロードの選択を迫られた場合,私は実行可能ファイルを直接実行するのではなく,いったんダウンロードして保存することにしている。自由意志は哲学の世界では常に取り上げられてきたテーマだが,Webブラウザのセキュリティを考える場合にも,自由意志は同じような重要性を持つ。筆者は最近,有名なアドウエア・ベンダーのWebサイトを閲覧中に,ゲームをダウンロードして試そうとした。するといつもの通り,ダウンロード用ページが表示された(図1)。

図1 標準的なWebダウンロードのインタフェース
図1 標準的なWebダウンロードのインタフェース

 上記の画面で「CONTINUE」をクリックすると,Internet Explorer(IE)の「File Download」メッセージ・ボックスが現れた(図2)。ただし,何かが欠けている。それに気づくまで,しばらく時間がかかった。

図2 「Save」オプションのない「File Download」メッセージ・ボックス
図2 「Save」オプションのない「File Download」メッセージ・ボックス

 これでは,筆者はセットアップを「Run」(実行)するか「Cancel」するか,二つに一つしかない。「Save」ボタンはどこに消えてしまったのか。通常であれば,図3のような「File Download」メッセージ・ボックスが思い浮かぶはずだ。

図3 標準的な「File Download」メッセージ・ボックス
図3 標準的な「File Download」メッセージ・ボックス

 これは非常にうまくできたトリックだ。筆者はこのテストでIE 6を使用したが,その後IE 7,Firefox,Opera,Safariでも同じことを試した。面白いことにFirefox,Opera,Safariでは問題は発生せず,実行可能ファイルを直接実行せずに保存するよう促すメッセージが出てきた。特にこのWebサイトでは,OperaあるいはSafariを利用したダウンロードを認めていない。Firefoxの場合,標準の「File Download」メッセージ・ボックスではファイルを保存するよう指示されるが,このWebサイトは御丁寧に,ファイルのダウンロード完了後,すぐにセットアップを実行する方法を説明している(図4)。

図4 Firefoxを利用した場合の,ファイルの実行方法に関する説明
図4 Firefoxを利用した場合の,ファイルの実行方法に関する説明

 ここで当然のように「どのような仕組みになっているのか」という疑問が浮かんでくる。IEを使用したときにファイルの保存が指定できないのはなぜなのか。答えは非常に簡単で,HTMLページの最初の行にある。

図5 「保存」ボタンを非表示にしてしまうMETAタグ
図5 「保存」ボタンを非表示にしてしまうMETAタグ

 今回の原因となっていたのは,図5でマーキングしたMETAタグ「DownloadOptions」で,この属性が「nosave」に設定されていた。これにより,ブラウザの「File Download」メッセージ・ボックスで「Save」ボタンは表示されず,「Run」ボタンと「Cancel」ボタンのみが表示される。このほかでは「noopen」属性があり,この場合は「Save」ボタンと「Cancel」ボタンのみが表示され,「Run」ボタンは表示されない。これらの属性に関する詳しい説明は,米マイクロソフトの開発者向けWebサイト「MSDN」(http://msdn2.microsoft.com/en-us/library/ms533689.aspx)に掲載されている。

 これはユーザーに何かをダウンロードさせるのではなく,直接実行させるよう仕向ける際に使う手口の例だ。当然のことながら,ターゲットとなるのは注意散漫で経験の浅いユーザーだ。ラッキーなことに,Windowsではダウンロードしたファイルをストリームのゾーン情報でマーキングする(Zone.Identifier)。したがって,このファイルを実行すると2度目の警告が表示される(いうまでもなく,このWebサイトは同ファイルの実行に関して手取り足取り説明している,図6)。

図6 実行するファイルの2度目のプロンプト画面とそれに関するWebサイトの説明
図6 実行するファイルの2度目のプロンプト画面とそれに関するWebサイトの説明

 ユーザーがファイルを実際に実行するまでには,少なくとも2段階のバリアが張られている。この点を注意した上で,自由意志が尊重されていることを忘れないでほしい。


Copyrights (C) 2007 Symantec Corporation. All rights reserved.
本記事の内容は執筆時点のものであり,含まれている情報やリンクの正確性,完全性,妥当性について保証するものではありません。
◆この記事は,シマンテックの許可を得て,米国のセキュリティ・ラボの研究員が執筆するブログSecurity Response Weblogの記事を抜粋して日本語化したものです。オリジナルの記事は,「Run Installer, Run!」でお読みいただけます。


     [記事一覧へ]   


 [2008/01/11]





ITproB 会員登録
コメントを書く お気に入りへ
コメントを読む 印刷
はてなAB ヘルプ
はてなアンテナ はてなブックマーク

関連製品・サービス

運用管理統合運用管理
日本ヒューレット・パッカード ITpro EXPO 2008 〜ストレージ検定〜
運用管理統合運用管理
インフォリスクマネージ 『Utilityz』:マネージドホスティングサービス
セキュリティUTM製品(統合脅威管理)
トレンドマイクロ Webからの脅威を撃破する 〜トレンドマイクロ クイズページ〜
セキュリティUTM製品(統合脅威管理)
アズジェント UTM-1
セキュリティUTM製品(統合脅威管理)
アズジェント VPN-1 UTM Edge
セキュリティ脆弱性対策
エヌ・ティ・ティピー・シーコミュニケーションズ Master's ONE
セキュリティ脆弱性対策
京セラコミュニケーションシステム “守り”を固めて“攻め”の投資が可能に 〜ビジネス戦略を推し進める脆弱性対策
SIサービス各種ネットワーク/通信系ソリューション
インターネットイニシアティブ 次世代のインターネットを担う革新的な技術やアイデアをもった人材を広く公募
SIサービス各種セキュリティ系ソリューション
トレンドマイクロ 「Webからの脅威」に対抗するためのセキュリティ緊急講座
SIサービス認証サービス
セイコープレシジョン システム事業部 SEIKO Cyber Time 時刻認証サービス
SIサービス各種アウトソーシング/ASP
KDDI 次世代ビジネスプラットフォームを提供する KDDI ICTソリューション
SIサービス各種アウトソーシング/ASP
アクセンチュア グローバル・ソーシング待望論 〜世界を飲み込む『最適化』の波
SIサービス各種アウトソーシング/ASP
富士通 ITインフラ管理の舞台裏・徹底レポート
通信サービスハウジング
NTTPCコミュニケーションズ WebARENA Symphony
通信サービスハウジング
ビットアイル iDCサービス
通信サービス各種IDC/ホスティング
NEC Express5800/iモデル

セキュリティのTopics
ページトップ



ニュース
「1週間で100万円の収入!」,今でも出回る「ねずみ講メール」
Webアプリ・フレームワークRuby on Railsの最新版「2.0.1」がリリース
「Vista SP1は互換性に最大限の配慮」,マイクロソフトが企業向けの利点を説明
日本ルシーダがクライアントPCのセキュリティを管理するアプライアンス新版を出荷
マイクロソフト,VistaとOffice 2007のSP1詳細を説明


セキュリティのTopics



PICK UPコンテンツ
ITpro Magazine 創刊!
ITpro Mgazine EXPO版

「ITpro Magazine」は,日経BP社のコンピュータ/ネットワーク関連媒体が総力を結集して作り上げた新しいタイプの無代誌です。創刊号(EXPO版)のメインテーマは「2007年総括と2008年展望」。60万人を超えるITpro会員の皆様を対象にしてホットなキーワードを聞いたアンケート結果や,5分野の最新キーワードを徹底的に切る専門記者座談会,EXPOのメイキング・ストーリーなどを掲載しています。

●無料でお送りします!
【リクエストをいただいた先着10万名様に無料でお届け】

●5大特集・200ページ超!
【特集・1万人読者に大調査! 専門記者が読み解くキーワード】

SaaS,仮想化,グリーンIT,Ruby,NGN,スピア攻撃,ニコ動など

●読んでから行くと役立つ!
【特集・メイキング&EXPO見どころ】

ICタグ付き入場パス実験,会場内ワンセグ実験,XDevなど

ITpro協力誌一覧
RSSフィード
RSSフィード


メニュー一覧
マネジメント  内部統制  CIO情報交差点  BCP(事業継続計画)  決算&業界動向
情報システム  業務アプリケーション  上流工程  SaaS&Enterprise 2.0  グローバル・ソーシング
データベース/ミドルウエア
Windows  Vista  サーバー  Enterprise Office
オープンソース/Linux  Linux  サーバー  デスクトップ  ビギナーズ
サーバー&ストレージ  システム運用管理  仮想化  グリーンIT
Development  Strategic Web Design(SWD)  SWD:マネジメント  SWD:テクノロジ  SWD:デザイン
セキュリティ  セキュリティ・ホール&ウイルス  CSIRTフォーラム  Webの脅威
ネットワーク  携帯&モバイル  IPコミュニケーション/IP電話  NGN  放送  技術
ITトレンド
ITpro協力誌  日経コンピュータ  日経コミュニケーション  日経SYSTEMS  日経情報ストラテジー  日経NETWORK  日経ソリューションビジネス  
日経ソフトウエア  日経Linux  日経ニューメディア  日経BPガバメントテクノロジー  日経パソコン  日経BPソフトプレス  日経マーケットアクセス
ITpro SkillUP
ITpro SkillUP  必修講座100  ビジネスSkillUP  技術SkillUP  IT関連資格  eラーニング  キャリア  ヘルスケア  
ITpro Watcher
IT経営  システム開発  プロマネ&アーキテクト  ネットワーク
最新テクノロジー  業績&業界動向  セキュリティ  Windows  オープンソース
メニュー一覧
製品&サービス・ディレクトリ  業務アプリケーション  設計開発  OS/DB/ミドルウエア  サーバー/ストレージ  
  運用管理  ネットワーク  セキュリティ  SIサービス  通信サービス  クライアント/OA機器
製品&サービス・レビュー  事例データベース  調査  キーワード  辞書  イベント  検索
MyITpro
ITproB(オンライン・ブックマーク)  ITproフォーラム  履修管理  MyITproとは


ITproについて会員登録・メールマガジン購読ITproプレミアム(有料サービス)MyITproについてITpro Researchについて
ITproへのお問い合わせ・ご意見日経BP書店日経BPケータイメニュー広告について
著作権リンクについて|個人情報保護方針/ネットにおける情報収集についてサイトマップ
プライバシーマーク

日経BP社Copyright (C) 1995-2008 Nikkei Business Publications, Inc. All rights reserved.
このページに掲載されている記事・写真・図表などの無断転載を禁じます。著作権は日経BP社,またはその情報提供者に帰属します。
掲載している情報は,記事執筆時点のものです。