• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  脆弱性  / 最近の.NET Frameworkのゼロデイ脆弱性(CVE-2017-8759)がInfostealerマルウェアをドロップする - Quick Heal Security Labsによる分析
最近の.NET Frameworkのゼロデイ脆弱性(CVE-2017-8759)がInfostealerマルウェアをドロップする - Quick Heal Security Labsによる分析
16 10月 2017

最近の.NET Frameworkのゼロデイ脆弱性(CVE-2017-8759)がInfostealerマルウェアをドロップする - Quick Heal Security Labsによる分析

著者 プラディープ・クルカルニ
プラディープ・クルカルニ
脆弱性

.NET Framework リモート コード実行の脆弱性 ( CVE-2017-8759 ) は、.NET Framework の SOAP WSDLパーサーにおけるコード インジェクションの脆弱性です。この脆弱性は、実際に発見された時点ではゼロデイ脆弱性でした。Quick Heal Security Labs は、2017 年 9 月にこの脆弱性に対処するための勧告をリリースしました。この脆弱性が悪用されると、WSDL パーサーが悪意のある SOAP レスポンスを処理する際に、攻撃者がリモート コードを挿入して実行できるようになります。この脆弱性は、2017 年 9 月 12 日に Microsoft によって修正されました。Quick Heal Security Lab は、この脆弱性を悪用するマルウェア スパム キャンペーンが進行中であることを監視しています。このマルウェア スパム キャンペーンでは、CVE-2017-8759 を悪用して Infostealer マルウェアを配信するために、悪意のある RTF ファイルを添付ファイルとして使用しています。

攻撃チェーン

1

図1. 攻撃チェーン

技術的な詳細

この脆弱性(CVE-2017-8759)は、SOAP WSDLレスポンスの不適切な処理が原因で発生し、リモートコード実行につながります。攻撃者は、細工されたRTFファイルを使用してこの脆弱性を悪用しています。このRTFファイルには、SOAPモニカーCLSIDとリモートホストされているSOAP WSDL定義ファイルへのリンクを含む埋め込みOLEオブジェクトが含まれています(図2参照)。このケースでは、攻撃者は侵害されたWordPressウェブサイト上にすべてのペイロードをホストしていました。

2

図2. OLEオブジェクトが埋め込まれたRTFドキュメントはWSDL SOAP定義を指している

RTFエクスプロイト分析

このキャンペーンにおける攻撃は、エクスプロイトRTFドキュメントを添付したスパムメールから始まります。このRTFファイルは、図2に示すような内容です。winword.exeによってRTFファイルが開かれると、図3に示すように、侵害されたWebサイトから悪意のあるSOAP WSDL定義へのリクエストが発行されます。

3

図3. HTTPリクエストからSOAP WSDL定義

レスポンスとして、WSDL定義がダウンロードされ、WSDLパーサーモジュールによって処理されます。下の図4をご覧ください。

4

図4. 挿入されたコードを含むSOAP WSDLレスポンス

図4は、WSDL SOAPパーサーによって実行される注入されたコードを示しています。適切な検証が行われていないため、注入されたコードが実行されます。その後、「mshta.exe」を使用して、リモートでホストされている「toZ.hta」ファイルをダウンロードして実行します。この.htaスクリプトは難読化されており、図5は難読化されたスクリプトを、図6は難読化解除後のスクリプトを示しています。

5

図5 難読化されたHTAスクリプト

6

図6 HTAスクリプトの難読化解除された部分

難読化解除されたスクリプトに示されているように、侵害された Web サイトからマルウェア「Image0072.exe」をダウンロードして実行するために、powershell.exe が実行されます。

ペイロード分析

ダウンロードされた「Image0072.exe」は、カスタム難読化ツールで難読化された.NET実行ファイルです。圧縮・暗号化されたデータという形で、ビットマップリソース内に2つの悪意のあるコンポーネントが隠されています。実行時には、最初のモジュール「rp.dll」が復号化および解凍されます。2番目のモジュール(実際には情報窃盗マルウェア)は、rp.dllによって復号化および解凍されます。この2番目のモジュールは、ランダムな名前で作成されます。

インフォスティーラーコンポーネントの概要

7

図7. マルウェアのコンポーネント

rp.dll コンポーネント

%APPDATA% に「Image0072.exe」をコピーし、レジストリに「run」エントリを作成して自動実行するように設定します。次に、 「Image0072.exe」という名前の新しいプロセスを作成します。その後、<random name>.exe コンポーネントを復号化および解凍し、新しく作成されたプロセス、つまり「Image0072.exe」に挿入します。

。EXE

このコンポーネントは、Infostealerの実際のタスクを実行します。ブラウザに保存されている被害者の認証情報、キー入力、スクリーンショットを盗みます。盗まれたデータは、メールまたはFTP経由で攻撃者に送信されます。分析中に、盗まれたデータがFTP経由で送信されたことは確認できませんでしたが、データがプッシュされたメールアドレスとその認証情報は判明しました。

分析部分を困難にするために、盗難活動に関連する生の文字列は AES アルゴリズムを使用して暗号化されたままになりました。

多段階操作、難読化、暗号化と圧縮、アンチ VM 技術を使用して分析を妨害し、静的検出をバイパスします。

攻撃者のメールボックスに盗まれたデータ

次の画像は、攻撃者のメールボックスにある盗まれたデータを示しています。

8

図8. 攻撃者のメールボックス

9

図9. 盗まれたユーザー認証情報

10

図10. 盗まれたキーストローク

したがって、被害者の活動はマルウェアによって継続的に監視および記録され、攻撃者に送信されます。

これは、最近発生したゼロデイ攻撃が進行中の悪意のあるキャンペーンに急速に組み込まれている事例のもう一つです。マイクロソフトがリリースした最新のセキュリティ更新プログラムを適用し、Quick Heal/Seqrite 最新のアップデートで更新しました。

妥協の指標

9A8DE9ABC33FD8EE8BCA3D3673A92915
BEF17C7B359BCA2285311FB335951DD4
bali-accommodation[.]co/wp-admin/Image0072[.]exe

また読む

CVE-2017-8759 | .NET Framework のリモートコード実行脆弱性 – Quick Heal Security Labs による分析

CVE-2017-8759 – .NET Framework のリモートコード実行の脆弱性

主題の専門家

  • パワン・チャウダリ、アマール・パティル、アニルッダ・ドラス |クイックヒールセキュリティラボ

 以前の投稿ハッキングには特別なスキルが必要: IT セキュリティのプロはどうすれば...
次の投稿  サイバーセキュリティにおける誤検知のリスクを軽減する戦略
プラディープ・クルカルニ

プラディープ・クルカルニについて

Pradeep Kulkarniは、Quick Heal Technologies LimitedのIPSチームを率いています。ITセキュリティ業界で11年以上のキャリアを持ち、様々なセキュリティソリューションを開発してきました。

Pradeep Kulkarniによる記事 »

関連記事

  • CVE-2018-8174 – Windows VBScriptエンジンのリモートコード実行の脆弱性

    2018 年 5 月 10 日
  • Internet Explorer の脆弱性 (CVE-2016-3353) を悪用する .url 拡張子を使用した電子メール キャンペーン

    2018 年 3 月 14 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約