• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  ファイルレスマルウェア  ファイルレスマルウェアは独自の手法を採用している - Quick Heal Security Labsによる分析
ファイルレスマルウェアは独自の手法を使用している - Quick Heal Security Labsによる分析
10 10月 2017

ファイルレスマルウェアは独自の手法を使用している - Quick Heal Security Labsによる分析

著者 ラジブ・シンハ
ラジブ・シンハ
ファイルレスマルウェア

スパムメール攻撃は、ペイロード配布の効率性を高め、マルウェアをより多くのユーザーに拡散させる複数のランダム手法を用いたものが増加しています。こうした攻撃は、ランダムに急増していることが観測されています。2014年半ばに初めて観測された同様の手法は、マルウェアの配布にも使用されていました。 Poweliksファイルレスマルウェア.

観察されたキャンペーンの技術的分析

このキャンペーンでは、攻撃者はXMLスクリプトとWindows Script Component(WSC)を用いて悪意のあるペイロードを配信します。この手法は難読化を容易に変更できるという利点があります。一連の命令を記述した小さなXMLスクリプトは、侵害されたウェブサイトから別のスクリプトファイルをダウンロードするために使用されます。攻撃者がこのXMLファイルを使用するのは、コードを簡単に変更して新たな亜種を配信できるためです。

攻撃チェーンシーケンス

unique1

図1. XMLスクリプト
図1. XMLスクリプト

命令セットは次のように機能します

ユニーク3-jpg
ここで、rundll32 は、次のコマンドラインを使用して DLL ファイルを実行し、そのライブラリをメモリに配置するために使用されます。

Rundll32.exe 、

Rundll32 がどのようにしてパラメータと引数を解析できるのかを理解しましょう。Rundll32 は内部的にコマンドラインを解析し、コンマ (',') を検索して DLL 名を特定し、スペースを検索してエントリポイント名を特定します。

上記のスクリプトコードでは、Rundll32はdll名としてmshtml、エントリポイントとしてRunHTMLApplicationを検索します。現時点では、プレフィックス「javascript:」は不要なようです。RunHTMLApplicationは「CreateUrlMoniker」を呼び出し、コマンドラインを解析して「:」の前の文字列、つまりJavaScriptを検索します。「Microsoft HTML」はJavaScriptのハンドラです。

XMLファイルで配信されるスクリプトファイルには、悪意のあるペイロードの実際の場所と、マルウェアの難読化を解除するための指示が含まれています。ペイロードの場所は毎回異なります。

図2. VBSスクリプト
図2. VBSスクリプト

同じ手法は、 TrickBot マルウェア Microsoft Office ドキュメントにマクロ スクリプトがあり、実際のペイロードがダウンロードされます。

図3. OLEマクロ
図3. OLEマクロ
図4. VBSスクリプト
図4. VBSスクリプト


Seqrite 検出

1.   Seqrite エンドポイントセキュリティウイルス対策は、このような悪意のあるスクリプトファイルやドキュメントファイルを正常に検出します。
2.   Seqrite エンドポイントセキュリティのブラウジング保護機能は、悪意のあるURLを「有害」としてブロックします。
3.   Seqrite エンドポイントセキュリティのメール保護機能は、このような悪意のある添付ファイルがシステムに感染する前に、効果的にブロックします。

こうした脅威から逃れる方法

  1. 予期しないソースや不明なソースから受信した電子メール内のリンクをクリックしたり、添付ファイルを開いたりしないでください。
  2. doc.js、wsf.js、vbs.doc などの二重拡張子のファイルをクリックして開かないでください。これらは、二重拡張子を使用してユーザーを騙す悪意のあるファイルである可能性があります。
  3. コンピュータの OS、ソフトウェア、インターネット ブラウザに推奨されるすべての更新プログラムを適用して、最新の状態に保ちます。
  4. 正規の信頼できるソースからのソフトウェアのみをインストールしてください。
  5. ドキュメントで「マクロ」または編集モードを有効にするように求められた場合は、決して有効にしないでください。

主題専門家

プラシャント・ティレカー | クイックヒール・セキュリティ・ラボ

 以前の投稿ハッカーの監視: サイバー犯罪者がハッカーの監視をどのように利用するのか...
次の投稿  サイバー犯罪者はあなたのデータの重要性を認識しています。あなたは認識していますか?
ラジブ・シンハ

ラジブ・シンハについて

ラジブはITセキュリティニュースマニアであり、Quick Healのコンピュータセキュリティブログライターです。サイバーセキュリティの意識向上、コンテンツ、デジタル化の推進に情熱を注いでいます。

Rajib Singhaによる記事 »

関連記事

  • APT-27のようなNewcore RAT、VirutがMySQLを悪用して企業を標的とした攻撃を行っている

    2019 年 5 月 28 日
  • ファイルレスマルウェアの脅威

    「ファイルレス マルウェア」とは何か、そしてそれがなぜビジネスにとって最大の脅威となる可能性があるのか​​?

    2018 年 4 月 24 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (19) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約