THE NETWORK ROADMAP 2008 FALL 2008年9月10日 開催




【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示



[米国]
米国のセキュリティ研究者、新タイプのルートキットをBlack Hatで発表へ

「OSではなくSMMで稼働する、きわめて検知困難なソフト」

(2008年05月12日)

 米国のセキュリティ研究者が、新たなタイプのルートキット(システムのルート権限を盗み出すための悪意あるプログラム)の開発につながる概念実証ソフトを開発した。同ソフトは、今年8月に米国ラスベガスで開催されるセキュリティ・コンファレンス「Black Hat」で公開される予定だ。

SMMルートキットを開発した米国Clear Hat ConsultingのShawn Embleton氏(写真左)とSherri Sparks氏(同右)

 SMM(System Management Mode:システム管理モード)ルートキットと呼ばれるこの概念実証ソフトは、システムの電源管理を担うSMM上で稼働する。SMMルートキットを開発した、米国のセキュリティ・コンサルティング会社Clear Hat Consultingのショーン・エンブルトン(Shawn Embleton)氏とシェリー・スパークス(Sherri Sparks)氏によると、同ソフトには、キー・ロギング/通信ソフトが組み込まれており、同ソフトを忍ばせたPCから情報を盗み出すことも可能だという。

 現在、サイバー犯罪者が使っているルートキットは、検知されるのを防ぐため、みずからの痕跡を隠すように設計されている。ルートキットは、米国Sony BMG Musicによって使われ始めた2005年以降、広く普及するようになった。

 近年、サイバー犯罪者や研究者たちの関心は、OSの外でルートキットを稼働させる手法の開発に集まっている。このようなルートキットは、現在のアンチウイルス製品では検知するのがきわめて難しいからだ。2年前、シンガポールにあるコンピュータ・セキュリティ・イニシアチブ・コンサルタンシー(COSEINC)のジョアンナ・ルトコフスカ(Joana Rutkowska)氏は、AMDが導入したチップ・レベルの仮想化技術を使ってみずからを隠す「Blue Pill」というルートキットを発表し、「この技術を使うことで100%検知不可能なマルウェアを開発することが可能になる」と警告した。

 3年前に「Shadow Walker」と呼ばれるルートキットを開発したことのあるSparks氏も、「近年のルートキットは、ハードウェアで稼働するタイプのものが多くなっている。システムの中に深く入り込むほど攻撃力が強まり、検知も難しくなる」と指摘する。

 Blue Pillが、近年マイクロプロセッサに搭載されるようになった新しい仮想化技術を利用しているのに対し、SMMルートキットは、米国Intelの386プロセッサ(1985年に発表)の時代から使われているSMM上で稼働する。米国のセキュリティ・コンサルティング会社NGS Softwareの調査ディレクター、ジョン・ヒースマン(John Heasman)氏によると、SMMルートキットは、メモリ内におけるロックされた部分に置かれるため、Blue Pillよりも検知が難しいという。

 SMM上で稼働する悪意のあるソフトについては、数年前から多くの研究者たちが警鐘を鳴らしていた。2006年には、ロイス・デュフロ(Loic Duflot)という人物が、SMMマルウェアの稼働メカニズムを実証してみせた。Embleton氏は、「Duflot氏が開発したのは、OSのセキュリティ・モデルの裏をかく小さなSMMハンドラ(制御ソフト)だった。われわれは、このアイデアを発展させ、ルートキット・ライクなテクニックを用いて、より複雑なSMMハンドラを開発した」と語る。それが、SMMルートキットというわけだ。

 ただし、SMMルートキットを稼働させるには、デバッガに加え、扱いにくいアセンブラ言語でドライバ・コードを作成しなければならない。しかも、このドライバ・コードは、攻撃するシステムが明確に認識できるものでなければならないという。

 Sparks氏は、「(SMMルートキットは)ハードウェアへの依存度が高いので、脅威が拡散する可能性は低い。おそらく、ターゲットを絞った攻撃に用いられるのではないか」と指摘する。また、SMMルートキットの検知が100%不可能かどうかという点についても、「検知が難しいとは思うが、不可能であるとは言っていない」と語る。

 Sparks氏とEmbleton氏は、Black Hatのセッションで、検知手法についてもさらに議論したいとしている。

(Robert McMillan/IDG News Serviceサンフランシスコ支局)




関連記事

▲ページの先頭へ戻る


ホワイトペーパー

インフォリスクマネージのマネージドホスティング導入事例

「2カ月以内に3社のシステム統合を完遂せよ」――難題に応えたのはマネージドホスティング

“ビジネス変化への俊敏な対応”を地で行ったユーザー事例に学ぶ

プロダクト・フォーカス

日立製作所

データを安全に長期保管し、さらなる活用を促す――日立の「Hitachi Content Archive Platform」

コンプライアンス/内部統制時代のニーズに応えるコンテンツ・アーカイブ・ストレージ

セキュリティ・インサイト

既存メール環境の変更なしに導入可能な“透過型”スパム対策アプローチの実力

CATV統括運営会社に見る「マトリックススキャンAPEX」導入事例

McAfee SafeBootでの実績を土台にマカフィー製品を本格展開するマクニカネットワークス

マカフィーによる旧セーフブート社買収のシナジー効果を存分に生かす

企業の成長をサポートするサンのセキュリティソリューション

ビジネスのパフォーマンスは安全で積極的な情報活用から

企業に「安心・安全」を供給する日立ソフトの情報セキュリティ

「秘文」から「WriteShield」まで、一貫する情報セキュリティコンセプトとは

ビジネスを活性化するNECソフトのコミュニケーションセキュリティ

情報の堅ろうな保護と自由な共有を同時に実現

拡大するバラクーダネットワークスのセキュリティアプライアンス戦略

スパムメール対策からロードバランサ、Webアプリケーション保護まで

特別企画

配布文書の動的統制で情報セキュリティのあり方を変える

自由な情報デリバリーと強固な情報漏洩対策の両立に向けて

キャッチアップ

「Google Gadgetsを悪用すれば、マルウェアを強制インストールできる」――専門家が警鐘

パスワードの盗難や検索履歴が読み取られるおそれも

iPhone 3Gはビジネスでは使えない?――アナリストらがセキュリティ面を懸念

「ファイアウォールにも暗号化機能にも対応していない」

社員のアクセス管理は「無法状態」――組織の分散化が原因?

「アクセス権に関する責任の所在は特定が困難で、検討機会もない」

Windows Vistaのセキュリティを検証する

UAC、BitLockerなど主要強化点の実用度をチェック

情報漏洩に備える――ダメージを抑えるための心得7カ条

セキュリティ責任者が実践すべきこと、すべきでないこと

定番化した「画像スパム」と迷惑メールの最新の手口

風説の流布による株価操作といった犯罪化が顕著な傾向

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

ソーシャル・メディアのセキュリティ・リスク

ブログ、Wiki、SNS、ビデオ共有……便利だが危険と隣り合わせのWeb 2.0

セキュリティもオープンソースで!

データセンターでもオープンソースの導入が進行中

キーパーソン

「データ・シャッフリング」とは何か――開発者が説く新データ・マスキング技術

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

トレンドマイクロCEOのチェン氏、渦中の対バラクーダ訴訟について弁明

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

ブルース・シュナイアー氏が語る「セキュリティ・シアター」の功罪

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

「アイデンティティ/アクセス管理(IAM)は“焦らず、あきらめず”」――CAのガーディナー氏

CA幹部が語る、IAMプロジェクトの“正しい”進め方

「ITリスク管理の高度な専門性」が好調の要因――シマンテック幹部

グローバルサービス部門のヒューズ氏に聞く同社の取り組みと今日のセキュリティ問題

マカフィーにとって「マイクロソフトは味方、シマンテックは敵」

エンタープライズ市場に注力するマカフィーの新CEOが言明

マイクロソフトはもはや“セキュリティ後進企業”ではない!

「TwC(信頼できるコンピューティング)」担当副社長、セキュリティ強化戦略の“今”を語る

シマンテックのCEO、セキュリティ技術/市場の未来を示す

「いま、セキュリティのパラダイム・シフトが起きている」

プルーフポイント幹部が語るメール・セキュリティ領域での仮想化活用

「スパム、ウイルス/ワーム対策の仮想アプライアンスが今年後半から伸びる」

セキュリティ連載

サイバー・セキュリティ[罪と罰](全4回)

最新クラッキングの脅威を知り、みずからの身を守る

エンドポイント・セキュリティ対策の勘所(全2回)

クライアント環境を襲う各種の脅威に立ち向かう

情報漏洩100%対策(全7回)

あらゆるリスク、ケースを徹底検証

プロアクティブ・セキュリティ(全14回)

見えない敵に先手を打つ

Weekly Ranking

集計期間:09/01〜09/07



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国