• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  セキュリティ  / jRAT JAVAマルウェアの進化
jRAT JAVAマルウェアの進化
03 10月 2017

jRAT JAVAマルウェアの進化

著者 パヴァンクマール・チャウダリ
パヴァンクマール・チャウダリ
セキュリティ

jRAT(Javaベースのリモートアクセス型トロイの木馬)マルウェアは目新しいものではありませんが、ここ数ヶ月で活動が活発化しており、様々な組織を標的にしています。Quick Heal Security Labsは、ユーザーを狙った、兵器化されたJARファイルを添付ファイルとして含んだスパムメールを1日に数千件特定しています。これらの悪意のあるJARファイル、つまりjRATマルウェアは、実行されるとユーザーに感染します。それでは、このマルウェアの詳細な分析を見てみましょう。

感染連鎖

図1: jRat感染チェーン
図1: jRat感染チェーン

感染経路の初期段階として、スパムメールが挙げられます。一見本物のメールのように見えるため、ユーザーは添付ファイルをダウンロードして開きたくなります。

図2: スパムメール
図2: スパムメール

 

以下は、これらのスパムメールで確認された添付ファイル名のリストです。

  • ITD_EFILING_FORM15CB_PR3.2.jar
  • MVD_SHPMNT_VSL_0004048_pdf.jar
  • 支払いSwiftスキャンコピー682017.pdf.jar
  • 発送書類 PDF.jar
  • スキャンドキュメント-53862100.jar
  • 最終的な出荷書類一式.jar
  • PAYMENT_ADVISE_PDF.jar
  • PAYMENT_APLICATION_PDF.jar

親JARファイルを抽出すると、複数のJavaパッケージが見つかります。これらのパッケージには、生データとクラスファイルを含む、長くランダムなファイル名が付けられています。マルウェア攻撃者は、様々な難読化パターンを用いて悪意のあるJARファイルを進化させていることが分かっています。そのパターンの例を以下に示します。

図3: さまざまな難読化パターン
図3: さまざまな難読化パターン

 

よく知られている逆コンパイラは、親JARファイルの逆コンパイルに失敗しました。難読化と暗号化(RSA、AES)の多様性により、静的解析はより複雑になります。マルウェアが実行されるとどのように動作するかを見てみましょう。

親JARファイルを実行すると、2つの「.vbs」ファイル、2つの「.Class」ファイル、1つの「.Reg」ファイル、そして1つの「.dll」ファイルが「%TEMP%」にドロップされます。ドロップされたファイルはそれぞれ感染サイクルにおいて独自の役割を担います。また、親JARファイルは仮想マシンの有無を確認します。 グローバルメモリステータスEx() 使用可能な物理メモリと仮想メモリの合計をチェックする API。

親JARは、%Temp%にランダムな名前のVBSファイルをドロップします。また、拡張子が「.class」のJARファイルを%Temp%にドロップします。親JARはドロップされたJARファイルを実行します。ドロップされたJARファイルはjRATマルウェアです。

以下の画像はドロップされた vbs ファイルを示しています。

図4: AVをリス​​トするVBSファイル
図4: AVをリス​​トするVBSファイル

 

図5: ファイアウォール製品をリストするVBSファイル
図5: ファイアウォール製品をリストするVBSファイル

その後、jRATマルウェアはVBSファイルを実行します。 cscript.exe。

図6-1

図6: JARによるVBSファイルの実行
図6: JARによるVBSファイルの実行

 

VBSファイルの1つは、インストールされているさまざまなファイアウォールのリストを列挙します。 WMI (Windows Management Instrumentation) 機能を使用し、もう 1 つは実行時に同じ機能を使用するサードパーティ製のウイルス対策製品の一覧を列挙します。

親JARは、%Temp%に「.Regファイル」をドロップし、「reg.exe」を使用して実行します。「Procexp.exe」、「wireshark.exe」、「dumppcap.exe」などのよく使用される分析ツールや、一部のセキュリティ製品のプロセスのレジストリエントリを「画像ファイルの実行したがって、何らかのプロセスが開始され、そのキーの下にエントリがある場合、そのプロセスは強制終了されます。

いくつかのレジストリ エントリを以下に示します。

図7-1

図7: イメージファイル実行時のレジストリエントリ
図7: イメージファイル実行時のレジストリエントリ

 

親JARはjava.exeを使用して実際のjRat JARファイルを実行します。このjRatファイルはC&Cサーバーと通信し、実行可能なペイロードをダウンロードできます。

永続性を実現するために、システムの再起動時に自身を起動できるように、自動実行レジストリにエントリを作成します。

図8: レジストリの永続エントリ
図8: レジストリの永続エントリ

 

jRatはCnC IPに接続します。213.183.58[。]42 下の画像は、感染後のTLS暗号化されたSSLトラフィックを示しています。ポート3012のTCPストリームをデコードしたところ、jRAT JARに関連付けられたブラックリストに登録された証明書が見つかりました。

図9: TLS暗号化されたSSLトラフィック
図9: TLS暗号化されたSSLトラフィック

 

下の画像はSSL証明書の情報を示しており、 SSLブラックリスト:

図10: SSL証明書情報
図10: SSL証明書情報

 

Seqrite 検出統計

Seqrite メールセキュリティは、このような悪意のある添付ファイルを一般的に検出します。

検出名: JAR.Suspicious.A

図11: Quick Heal Labの検出統計
図11: Quick Heal Labの検出統計

 

jRAT JAR感染チェーン全体を解析した結果、マルウェア作成者はシグネチャベースの検出を回避するために難読化ツールを継続的に変更し、アンチデバッグやアンチVMの技術を用いていることが判明しました。さらに、様々な方法でセキュリティソリューションを検出・無効化していることからも、このマルウェアがどのように進化してきたかが分かります。

妥協の指標

  • 213.183.58.42
  • 781FB531354D6F291F1CCAB48DA6D39F
  • 0B7B52302C8C5DF59D960DD97E3ABDAF
  • 938CF1BA5F8BDB516B5617826E0B08A1
  • 76985223E94342D0FAB80D8A4DB1707C

 

主題専門家

プラシャント・カダム、パワン・チャウダリ |クイックヒールセキュリティラボ

 以前の投稿SSL への攻撃が増加中: 電子メールに誰が潜んでいるかもっと詳しく知りましょう...
次の投稿  サイバーセキュリティ:航空業界に新たな脅威が出現
パヴァンクマール・チャウダリ

パヴァンクマール・チャウダリについて

Pavankumar は、Quick Heal Technologies に技術リーダー (研究開発) として所属しており、脆弱性調査分析チームにも所属しています。

パヴァンクマール・チャウダリの記事 »

関連記事

  • サイバーセキュリティにおけるセキュリティ上の脅威

    セキュリティ分析を活用して企業のサイバーセキュリティを強化する

    2019 年 12 月 4 日
  • セキュリティオペレーションセンターは全盛期に戻ったか

    セキュリティオペレーションセンターの強化に新たな関心が集まっていますか?

    2019 年 11 月 1 日
  • CVE-2019-0708 – Windows RDPにおける重大な「ワーム化可能な」リモートコード実行の脆弱性

    2019 年 5 月 17 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (19) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約