ここから本文です
無題な濃いログ
PCセキュリティ情報、ウイルスメール、マルウェア感染駆除削除、通販ショッピングを書き出してるブログです (*´w`*)ノ

書庫全体表示

ファイアウォール活用でウイルス感染防ぐ設定 3つのファイルで無料対策強化

イメージ 1
Image いらすとや

Windows PC 内の文書ファイル、写真、圧縮アーカイブが破壊されて開けない!?

そんなファイルを復元し元に戻すとして身代金の支払いを要求する脅威 ランサムウェアの感染を狙う迷惑メール(スパムメール) をたくさん受信してます。

ランサムウェアの感染経路 は大きく 2つ 存在します。<ネットバンキング不正送金ウイルスも感染経路は同じ
  1. ウイルス感染を意図した英語 or 日本語の迷惑メール

  2. ネットサーフィン中にサイトを見るだけでマルウェア感染
    (ドライブバイ・ダウンロード攻撃)
そこで、「ウイルスメールを受信 → ユーザーがうっかりやらかしても最終的にマルウェアの感染に失敗♪」 という流れになるマルウェア対策ができてると安心です。

メールの開封プレビューでウイルス感染!?

なお、注意すべきはメールの 添付ファイル 本文中のリンク です。

それこそ、Microsoft Outlook など メールソフトに実装されてるプレビュー機能だけでウイルスが勝手に起動し感染 することはありません! <そんな攻撃手口が流行ったのは今から15年近くも前

メール由来で危険なファイルの拡張子

イメージ 2

ここ最近、実行ファイル(拡張子 .exe) や スクリーンセーバー(拡張子 .scr) といった古典的な形式が採用される機会はめっきり減り、メール由来の不正なファイルの定番はこんなとこ?

スクリプトファイル … 拡張子 .js .jse .vbs .wsf

イメージ 7
JScript Script ファイル / JavaScript ファイル

イメージ 8
VBScript Script ファイル、Windows Script ファイル

Office Word/Excel ファイル … 拡張子 .doc .docm .xls .xlsm
⇒ ここでは触れず マクロウイルス対策 の記事を参照

■ HTMLアプリケーション … 拡張子 .hta

イメージ 6

これら不正なファイルはランサムウェアやネットバンキングウイルスそのものではなく、外部ネットワークからマルウェアの本体データをダウンロードしてきて起動し感染させる役目を持ってます。 <分類では「ダウンローダー型トロイの木馬」

Windows の正規プログラムを介した攻撃

Windowsユーザーが不正なファイルをうっかりダブルクリックして開くと攻撃処理が発動し、その時のプロセスの様子はこんな感じです。

《wscript.exe の悪用例》

イメージ 3

《powershell.exe の悪用例》

《mshta.exe の悪用例》

イメージ 4

緑色の実行ファイルが感染した ランサムウェア です。

イメージ 9
通信トラフィックの様子
wscript.exe 介して ランサムウェア がダウンロードされてる

攻撃者は Windows のシステムに最初から用意されてるマイクロソフト由来の正規のプログラムを悪用し、セキュリティ製品のファイルスキャンからスリ抜けることで攻撃を妨害されないようにします。<振る舞い検出を突破されると終わり
  • wscript.exe

  • powershell.exe

  • mshta.exe
そこで、ファイアウォール を活用した設定の出番です。

あらかじめ正規プログラムをファイアウォールの外部通信でブロックするよう設定しておきましょう。

この設定により マルウェアの侵入を100%確実に防いで感染被害が発生しない効果 が期待できます。 <ユーザーの技量が試される 『怪しいメールを開くな』 といった精神論ではなく~

ファイアウォールでウイルスメール対策

このウイルスメール対策は Windows Vista/7/8/10 パソコンに標準で実装されてる Windowsファイアウォール を使うことでも簡単に設定できます。 <ファイアーウォールの設定作業にまったくお金はかからない

まず、Windows アクションセンター を開き、稼働してるファイアウォールの種類を把握しましょう。

イメージ 10
アクションセンターで使用してるファイアウォール確認

もし、総合セキュリティソフトのファイアウォールが動作してるなら、そちらでプログラムの送信側(アウトバウンド通信)をブロックする設定を行ってください。

《1》

次のどれかで 「セキュリティが強化された Windows ファイアウォール」 を起動します。

Windows のスタートメニューを開いて、検索ボックスや [ファイル名を指定して実行...] に小文字で 「wf.msc」 と打ち込んでエンターキーをポチッとな

Windows のコントロールパネルを開いて 「Windows ファイアウォール」→ 左メニューの 「詳細設定」 をポチッとな

Windows のコントロールパネルを開いて 「管理ツール」→ 「セキュリティが強化された Windows ファイアウォール」 をポチッとな

《2》

Windows ファイアウォールのウィンドウ画面の左側にあるツリーで 「送信の規則」 を選択した上で、右クリックメニューから [新しい規則(N)...] をポチッとな

イメージ 12
セキュリティが強化された Windows ファイアウォール

《3》

「新規の送信の規則ウィザード」 が表示されるので、次のような規則を各プログラムごとに設定します (どのプログラムを登録するかは下の項目を参照)

イメージ 11
下部の[次へ(N) >]ボタンを押してステップを進める

【ファイアウォールの設定 規則】
規則の種類
 … [プログラム(P)] にチェックマーク
プログラム … [参照(R)...]ボタンを押してプログラム(拡張子 .exe) を選択
操作 … [接続をブロックする(K)] にチェックマーク
プロファイル … チェックマーク3つのままで
名前 … 「***.exe のブロック」 など表示名を自由に指定、説明は空でOK

《4》

「セキュリティが強化された Windows ファイアウォール」 の右側にある送信の規則の一覧リストに設定が反映されて作業は完了です。

イメージ 5
設定されたアイコン

【ファイアウォールの設定 アイコンの意味】
グレー → ファイアーウォールの規則の設定の無効
斜線入り赤丸 → ファイアーウォールで接続ブロック
緑のチェックマーク → ファイアーウォールで接続許可

このファイアーウォールの設定を活用するウイルス対策は、何かしら新しい別のセキュリティ製品を追加で導入する必要もなく、Windows の動作パフォーマンスが落ちる影響もありません。

ファイアーウォールで通信ブロックしたいプログラム

個々の利用状況によるけど、ブログ筆者の ウイルスメール実例での感染体験 からウイルス対策としてファイアーウォールで通信接続ブロック対象に設定しておきたい正規プログラムがコチラ♪

なお、Windows OS が32ビット環境なら1つ目のファイルパス(C:\Windows\System32\ ~)だけを、64ビット環境なら両方のファイルパスを登録します。

自分のパソコンが 32 ビット版か 64 ビット版かを確認したい - Microsoft
https://support.microsoft.com/ja-jp/help/958406

● bitsadmin.exe
> C:\Windows\System32\bitsadmin.exe
> C:\Windows\SysWOW64\bitsadmin.exe

● cmd.exe … コマンドプロンプト
> C:\Windows\System32\cmd.exe
> C:\Windows\SysWOW64\cmd.exe

● cscript.exe … スクリプト実行環境のコンソール版
> C:\Windows\System32\cscript.exe
> C:\Windows\SysWOW64\cscript.exe

mshta.exe 【ブロック推奨】
> C:\Windows\System32\mshta.exe
> C:\Windows\SysWOW64\mshta.exe


powershell.exe … PowerShellスクリプト 【ブロック推奨】
> C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
> C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe


wscript.exe 【ブロック推奨】
> C:\Windows\System32\wscript.exe
> C:\Windows\SysWOW64\wscript.exe

特に実行ファイル3つは悪用される警告が特に高いプログラムなのでファイアーウォールの設定でブロック推奨オススメです。
関連するブログ記事

この記事に

顔アイコン

顔アイコン・表示画像の選択

絵文字
×
  • オリジナル
  • SoftBank1
  • SoftBank2
  • SoftBank3
  • SoftBank4
  • docomo1
  • docomo2
  • au1
  • au2
  • au3
  • au4
  • 名前
  • パスワード
  • ブログ

開くトラックバック(0)

検索 検索

最新の画像つき記事一覧

最新のコメント最新のコメント

すべて表示

友だち(6)
  • kob**akichi*an
  • ПутинУра
  • Mr.天才バブッコ様+カエチャン
  • sakurabuta
  • 仲丸
  • * 「 よく やったな スライム。 」
友だち一覧
アバター
Firefly
非公開 / 非公開
人気度
Yahoo!ブログヘルプ - ブログ人気度について
 
今日
全体
訪問者訪問者19509541218
ブログリンクブログリンク013
コメントコメント11662
トラックバックトラックバック0316

開​設日​: ​20​14​/4​/2​2(​火)​

本文はここまでですこのページの先頭へ
みんなの更新記事