【 ここから本文 】

Microsoftウォッチ

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


[米国]
米国のセキュリティ研究者、新タイプのルートキットをBlack Hatで発表へ

「OSではなくSMMで稼働する、きわめて検知困難なソフト」

(2008年05月12日)

 米国のセキュリティ研究者が、新たなタイプのルートキット(システムのルート権限を盗み出すための悪意あるプログラム)の開発につながる概念実証ソフトを開発した。同ソフトは、今年8月に米国ラスベガスで開催されるセキュリティ・コンファレンス「Black Hat」で公開される予定だ。

SMMルートキットを開発した米国Clear Hat ConsultingのShawn Embleton氏(写真左)とSherri Sparks氏(同右)

 SMM(System Management Mode:システム管理モード)ルートキットと呼ばれるこの概念実証ソフトは、システムの電源管理を担うSMM上で稼働する。SMMルートキットを開発した、米国のセキュリティ・コンサルティング会社Clear Hat Consultingのショーン・エンブルトン(Shawn Embleton)氏とシェリー・スパークス(Sherri Sparks)氏によると、同ソフトには、キー・ロギング/通信ソフトが組み込まれており、同ソフトを忍ばせたPCから情報を盗み出すことも可能だという。

 現在、サイバー犯罪者が使っているルートキットは、検知されるのを防ぐため、みずからの痕跡を隠すように設計されている。ルートキットは、米国Sony BMG Musicによって使われ始めた2005年以降、広く普及するようになった。

 近年、サイバー犯罪者や研究者たちの関心は、OSの外でルートキットを稼働させる手法の開発に集まっている。このようなルートキットは、現在のアンチウイルス製品では検知するのがきわめて難しいからだ。2年前、シンガポールにあるコンピュータ・セキュリティ・イニシアチブ・コンサルタンシー(COSEINC)のジョアンナ・ルトコフスカ(Joana Rutkowska)氏は、AMDが導入したチップ・レベルの仮想化技術を使ってみずからを隠す「Blue Pill」というルートキットを発表し、「この技術を使うことで100%検知不可能なマルウェアを開発することが可能になる」と警告した。

 3年前に「Shadow Walker」と呼ばれるルートキットを開発したことのあるSparks氏も、「近年のルートキットは、ハードウェアで稼働するタイプのものが多くなっている。システムの中に深く入り込むほど攻撃力が強まり、検知も難しくなる」と指摘する。

 Blue Pillが、近年マイクロプロセッサに搭載されるようになった新しい仮想化技術を利用しているのに対し、SMMルートキットは、米国Intelの386プロセッサ(1985年に発表)の時代から使われているSMM上で稼働する。米国のセキュリティ・コンサルティング会社NGS Softwareの調査ディレクター、ジョン・ヒースマン(John Heasman)氏によると、SMMルートキットは、メモリ内におけるロックされた部分に置かれるため、Blue Pillよりも検知が難しいという。

 SMM上で稼働する悪意のあるソフトについては、数年前から多くの研究者たちが警鐘を鳴らしていた。2006年には、ロイス・デュフロ(Loic Duflot)という人物が、SMMマルウェアの稼働メカニズムを実証してみせた。Embleton氏は、「Duflot氏が開発したのは、OSのセキュリティ・モデルの裏をかく小さなSMMハンドラ(制御ソフト)だった。われわれは、このアイデアを発展させ、ルートキット・ライクなテクニックを用いて、より複雑なSMMハンドラを開発した」と語る。それが、SMMルートキットというわけだ。

 ただし、SMMルートキットを稼働させるには、デバッガに加え、扱いにくいアセンブラ言語でドライバ・コードを作成しなければならない。しかも、このドライバ・コードは、攻撃するシステムが明確に認識できるものでなければならないという。

 Sparks氏は、「(SMMルートキットは)ハードウェアへの依存度が高いので、脅威が拡散する可能性は低い。おそらく、ターゲットを絞った攻撃に用いられるのではないか」と指摘する。また、SMMルートキットの検知が100%不可能かどうかという点についても、「検知が難しいとは思うが、不可能であるとは言っていない」と語る。

 Sparks氏とEmbleton氏は、Black Hatのセッションで、検知手法についてもさらに議論したいとしている。

(Robert McMillan/IDG News Serviceサンフランシスコ支局)




▲ページの先頭へ戻る


スペシャル・フォーカス

「Windows Server 2008 World」

新世代プラットフォームの実力を探る

Videoウォッチ

IT業界の巨人、ビル・ゲイツ氏の軌跡を動画で振り返る

「ビジョン」と「業績」をあらためて検証する

ゲイツ氏、コンシューマー製品の未来を語る

過去30年の活動を振り返りつつ、コンシューマー技術革新の方向性を示唆

キーパーソン

ゲイツ氏、開発者に別れを告げる――TechEdで最後のスピーチ

「Microsoftの成功は、開発者の皆さんのおかげ」

マイクロソフトのバルマーCEOが語った「Vista・仮想化・検索の今後」

「Vistaは発展途上。ただしハードウェア要件などには変更を加えない」

プロジェクト責任者に聞く「Windows Server 2008」開発の舞台裏

「目指したのは高い信頼性と真の実用性」

「ITは次の革命期を迎えつつある」――CeBITでバルマー氏が講演

みずからの引退時期を示唆? 「あと9年IT業界にとどまれば、次の革命も体験できる」

マイクロソフトのDB責任者に聞く、「SQL Server 2008」の開発目標と導入効果

「リレーショナル・データベースの枠を越えて“顧客の声”にこたえる」

マイクロソフトのバルマー氏、「Google Apps」を一蹴

「Officeの二番煎じ。われわれの脅威ではない」

マイクロソフトはもはや“セキュリティ後進企業”ではない!

「TwC(信頼できるコンピューティング)」担当副社長、セキュリティ強化戦略の“今”を語る

キャッチアップ

マイクロソフトのバルマーCEOに捧ぐ「10の提言」

ゲイツ氏退任後、同社が勝ち残るためにすべきこと

マイクロソフトのセキュリティ戦略――ゲイツ氏の“功罪”とは

問題の元凶から改革の旗振り役に転向したトップのメッセージ

岐路に立つマイクロソフト――黄金時代は終わりを告げるのか

ITアナリストらが指摘する、業界ガリバーの“ジレンマ”と“課題”と“可能性”

[徹底検証]マイクロソフトのユニファイド・コミュニケーション戦略

サーバ・ソフト、クライアント・アプリ、Webカメラで構成されるUCプラットフォーム&エコシステムとは

マイクロソフトが秘密裏に進める「Albany」プロジェクト

正体はグーグル対抗のハイブリッド型オフィス・スイート?

会社を挙げて“緑革命”を――MicrosoftのグリーンIT戦略

同社が目指す「地球環境にやさしい」企業の姿とは

バルマーCEO、「ソフトウェア+サービス」ビジョンを日本のパートナー企業に説明

「新たな価値を創造するチャンス」

マイクロソフト、「Windows Live」の正式版を発表

「ソフトウェア+サービスを実現させたサービスだ」――バルマー氏が力説

Windows Server 2008移行案内

アップグレードに足る9つの理由――製品出荷の最終段階に入ったベータ3を徹底検証

Windows Vista移行案内

企業クライアントOSとしての「メリット」と「注意点」――本格導入の前にこれだけは知っておきたい

Windows Vistaのセキュリティを検証する

UAC、BitLockerなど主要強化点の実用度をチェック

マイクロソフトが統合コミュニケーション・サービスの提供を計画中

ホステッド・サービスとしてさまざまなアプリケーションと連携

マイクロソフト、Windows Server 2008の新機能を国内イベントで披露

「システム管理者の負担を劇的に軽減する機能が満載」とアピール

バルマー氏、「ソフトウェア・プラス・サービス」戦略を明らかに

ホスティング型ビジネス・サービスの手始めはハイブリッド・モデル

「GPLv3適用ソフトは一切サポートしない」――マイクロソフトが明言

「われわれのいかなる活動にもGPLライセンスは不要だ」

Weekly Ranking

集計期間:07/19〜07/25



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国