WindowsのAutoRunワーム拡散問題、US-CERTが対策方法含め新たな警告
2009/01/22
米政府のコンピュータセキュリティ対策チームのUS-CERTは21日(現地時間)、Microsoft WindowsのAutoRun機能に関する緊急警告とその対策を発表した。
AutoRun機能などを利用して急拡散を続けている「W32.Downadup」ワームの被害拡大を受け、MicrosoftではRPCの脆弱性を修正するパッチを公開したほか、AutoRun機能を無効にするためのレジストリ修正方法を示している。だがUS-CERTによれば、Microsoftの対策だけでは不完全で、キャッシュされたAutoRun情報を基に被害が拡大する危険性があると警告する。
W32.Downadupは昨年末から1月上旬に急拡大が報告された新種のワームで、WindowsのRPCに関する脆弱性を利用してリモートコードを実行、感染範囲を拡大する。同脆弱性に関してはすでにMicrosoftから対策パッチが出されており、対策後は通常の利用であれば感染する心配はない。だが、その亜種としてUSBメモリ経由や鍵としての強度が弱いパスワードのシステムに侵入するタイプのワームが出現したことで、さらに被害が拡大することとなった。
USBメモリ経由での侵入は、Windowsに標準実装されているAutoRun機能を利用している。Windowsが外付けドライブまたはリムーバブルドライブを認識した際、ルートフォルダにある「autorun.inf」を実行する仕様になっているが、W32.Downadupでは感染に際してautorun.infを自動作成してさらに拡散を試みる。AutoRun経由での感染はUSBメモリのほか、CDやDVD、さらにネットワークドライブもその対象となるため、ネットワーク接続された環境やオフィス内でのファイルのやり取りで感染する危険性が非常に高くなる。
US-CERTは21日に公開した文書の中で、図版つきでAutoRunにおける感染メカニズムを説明している。またAutoRunの無効化については、MicrosoftがMS08-038で解説しているレジストリの書き換え方法を紹介する。下記のテキストをメモ帳(Windows Notepad)にコピーして「autorun.reg」の名前で保存し、実行するだけでいい。Windowsを再起動した時点でAutoRun機能が無効化される。
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"
だがUS-CERTによれば、これだけではAutoRun機能を完全に無効化できないという。Windowsではautorun.infの情報をキャッシュする仕組みがあり、過去に1度でも接続されたデバイスの情報を記録しているという。そのためキャッシュが残った状態でAutoRunを無効にしても、依然としてAutoRunを経由したワームの拡散が発生する危険性があると説明する。その場合、下記のレジストリキーを完全に削除して対策を行う必要がある。ただし、レジストリキーの削除でAutoRun機能そのものが削除されることになるので、実行にあたっては注意してほしい。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
関連記事
- 米Symantec、autorun.infを作成する「W32.Downadup」の感染報告増加を警告[2009/1/13]
- 【レポート】シマンテック、W32.Downadupの新たな亜種の出現を警告[2009/1/13]
関連サイト
ヘッドライン
- ペガシス、TMPGEnc 4.0 XPressを加速するSpursEngine用プラグイン[04:36 1/24]自作
- OpenGL 2.1互換の3Dライブラリ「Mesa 7.3」が公開[22:12 1/23]ソフト
- iPhoneでプリクラ? をつくるアプリ「いたずら書き」のお試し版が公開[21:06 1/23]アップル
- リンクス、Hybrid CrossFireX対応のAMD 780G搭載GIGABYTEマイクロATXマザー[20:37 1/23]自作
- リンクス、AMD 780G搭載のGIGABYTE製ATXマザーボードを24日に発売[20:31 1/23]自作
- UTF-8サポートを強化したNTFS互換ドライバ「NTFS-3G 2009.1.1」[20:02 1/23]ソフト
- コジマ、iiyamaブランドの10.2型ワイドNetbook2機種 - XP DSP版搭載モデルも[18:27 1/23]マウスコンピューター
- 【特別企画】オススメレビュー! 美しいデザインに使いやすさを凝縮 FMV-BIBLO S/C50N[17:41 1/23]富士通FMV
- 【連載】フラグシップならではの高性能ノート - エプソンダイレクト「Endeavor NJ5200Pro」 第1回 重量級ゲームも快適に遊べるハイスペックノートPC[17:08 1/23]エプソンPC
- 【特別企画】「メッセージ刻印サービス」で世界で1つだけのVAIOを手に入れよう![16:31 1/23]VAIO