• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  マルウェア  / ウイルス感染者 – 永続的な攻撃ベクトル!
ウイルス感染者 – 永続的な攻撃ベクトル!
12 1月 2018

ウイルス感染者 – 永続的な攻撃ベクトル!

著者 アマール・パティル
アマール・パティル
マルウェア
3
株式

2017年はランサムウェアと暗号通貨マイナーの年でしたが、感染者が依然として脅威となっています。 主な攻撃ベクトルしかし、古い感染プログラムは依然としてユーザーにとって大きな脅威であり続けます。

2017年には、いくつかの古い感染型マルウェアファミリーが古いコードの新しいバージョンを作成しているのが確認されましたが、新たに目立った感染型マルウェアファミリーは確認されませんでした。そのため、ファイル感染型マルウェアは活発に活動を続け、2017年は蔓延する脅威となりました。Sality、Virut、Slugin、Autorun、Ramnitといった感染型マルウェアファミリーがマルウェアファミリー上位100位にランクインし、ファイル感染型マルウェアはQuick Healのマルウェア検出統計の24%を占めました。

以下は、2017 年の Windows OS における感染者検出の統計です。

図1. 2017年を通しての感染者検出数
図1. 2017年を通しての感染者検出数

 

fとは何ですかile i感染者s?

ファイル感染型ウイルスは、システム内のファイルに自身を添付することで感染します。特定のファイルタイプとプラットフォームに依存し、様々な実行ファイルがオペレーティングシステム内でどのように実行されるかを把握する必要があるため、これらのファイルが必ず実行されるように設計されています。ウイルスは様々な方法で拡散します。自身を実行して複製するだけでなく、感染を拡大するためにファイルを改変したり、ファイル名を変更したりすることも可能です。

図2は、ファイル感染の様々な手法を示しています。これらの手法のいずれか、または複数の手法を組み合わせて、休眠状態のウイルスは、以前は感染していなかったファイルに自身のコピーを挿入します。

図2. ファイル感染のさまざまな方法
図2. ファイル感染のさまざまな方法

 

マルウェア作成者は、ホストファイルの末尾にウイルスコードを挿入することができます。これは ウイルスを追加する または、開始時に呼ばれる 先頭にウイルスを追加するマルウェアはcallをフックしてウイルスコードに制御を渡し、実行させることもできます。そして最終的にメモリ内のコードを修正して元のコードを実行し、クリーンなコードに制御を戻します。この方法はcallと呼ばれます。 フッキング.

感染方法は限られているものの、マルウェア作成者は、静的シグネチャベースの検出を回避するために難読化ツールを継続的に変更し、動作ベースの検出を回避するために VM 対策技術を統合しています。

以下は、2017 年に Quick Heal Security Labs によって確認された主な感染プログラムの一部です。

図3. 感染者検出ヒット数上位
図3. 感染者検出ヒット数上位

 

S性 -uSES nAsty tテクニックs

Salityは新しいファミリーではありませんが、Quick Heal Security Labsは依然としてその亜種を検知しています。10年のマルウェア上位2017位にランクインしています。これは、検出を回避するために継続的にコードを改変する高度なポリモーフィック型ウイルスです。ポリモーフィック型ウイルスは自己暗号化の性質を持ち、ファイルごとに外観を変化させます。「.exe」および「.scr」拡張子のファイルに感染します。エントリポイントで数バイトをパッチし、元のファイルの最終セクションにウイルスコードを追加します。こうしてエントリポイントから制御が最終セクションに移り、マルウェアコードが追加されます。図2017に示すように、このマルウェアは4年を通して一貫して検出されています。

Vイルット – AN不快な修飾語

実環境で確認されているもう一つの感染プログラムはVirutです。Virutファミリーは、ポリモーフィック型、メモリ常駐型、ファイル追記型の感染プログラムで構成されており、エントリポイントの隠蔽機能も備えています。このマルウェアは、クリーンなファイルの呼び出しにパッチを当て、ファイルの最終セクションに存在するマルウェアコードに制御を渡します。このマルウェアコードは高度に難読化されており、エミュレートが困難な新しい命令セットを使用しています。図4は、2017年のVirutの検出統計を示しています。

ラムニット – v多用途 nature

Ramnitは、多くの悪意あるアクティビティを組み込むことで、時間の経過とともに非常に洗練されてきました。RamnitはPEファイルとHTMLファイルに感染します。PEファイルとHTMLファイルの感染方法は異なります。PEファイルの場合、実行権限を持つセクションをもう4つ追加します。セクション名は「.text」または「.rmnet」です。新しく追加されたセクションにファイルのエントリポイントを設定します。このセクションには暗号化されたデータが含まれており、復号されてディスクにドロップされると、制御はファイルの元のエントリポイントに戻ります。HTMLファイルの場合、Ramnitインストーラーを作成する目的でVBScriptを挿入します。内部動作、アーキテクチャ、暗号化アルゴリズムは同じままです。マルウェア作成者は、検出を回避するためにラッパーとパッカーを更新します。図2017は、XNUMX年を通じて発生した状況を示しています。

図4. 年間を通じて顕著な感染者数
図4. 年間を通じて顕著な感染者数

 

また、いくつかの家族は Pイオニア (NAIST) と ネシュタ バイナリをアップグレードしました。

パイオニア 悪意のあるコード全体を再配置テーブルに保存していることが確認されました。再配置テーブルは、特定のベースアドレスに画像がロードされていない場合に、OSがファイルをロードするのに役立ちます。パイオニアは、ベースアドレスをゼロに保つことで、このメカニズムを復号ルーチンとして利用しました。実行時に、OSは再配置テーブルで指定された項目に再配置を適用し、コードを復号して元のマルウェアを復元します。これにより、ウイルス内部の復号手順の使用が回避され、復号処理がOSに委ねられるため、マルウェアのステルス性が高まります。

ネシュタ Neshtaは、最新のパッカーとプロテクターを使用してバイナリを更新しています。また、DotNet、VBなど、様々なファイル形式も利用しています。これらを利用して感染元のファイルを変更することで、静的な検出シグネチャを回避します。Neshtaはクリーンなファイルの最初の0xA200バイトを上書きし、ファイルの末尾に暗号化された状態で保存します。

ファイル感染型マルウェアは主にPEファイルを攻撃しますが、非PEファイルも攻撃することがあります。2017年には、Zombie、Sulpex、Anomalyといったマルウェアファミリーが非PEファイルを改ざんする様子が確認されました。ZombieとSulpexは特定のキーで暗号化することで非PEファイルを改ざんするのに対し、Anomalyは非PEファイルのバイト列を上書きすることで改ざんを行い、ファイルを破損させます。

感染ファイルのクリーニングは、AVベンダーにとって依然として課題となっています。クリーニングプロセス中に何らかの問題が発生すると、コンピューターやアプリケーションが不安定になるリスクが常に存在するためです。また、感染したファイルやコンピューターから感染者の痕跡を完全に除去することは、AVのパフォーマンスに関するもう一つの課題となります。

古くて活動が鈍化した感染ベクターでありながら、驚くべき感染メカニズムと標的リストの増加を背景に、このウイルスは長年にわたり存続してきました。歴史に名を残しながらも歴史には残らないという歴史の通り、2017年に休眠状態となった後、このカテゴリに新たな悪名高いウイルスが登場し、感染ウイルスに新たな風が吹くかもしれません。

Seqrite そのと 高度な 検出技術 メカニズム, 一貫して 検出範囲 額面で in   ウイルス AV認定のカテゴリー。

主題の専門家
アマー・パティル、プレクシャ・サクセナ | クイックヒール・セキュリティ・ラボ

 以前の投稿ネットワークセキュリティにおけるユーザー認証の重要性
次の投稿  6年の2018つの隠れたITリスク
アマール・パティル

アマール・パティルについて

アマールはクイックヒール・セキュリティ・ラボのセキュリティ研究者で、サイバーセキュリティ分野で6年の経験があります。彼はリバースエンジニアリングに興味があり、…

アマール・パティルによる記事 »

関連記事

  • サイレントローター作戦:モスクワサミットを前に、無人航空機セクターを弱体化させる標的型キャンペーン

    2026 年 5 月 6 日
  • マルウェア攻撃キャンペーンはSVG、メール添付ファイル、CDNを利用して、BATスクリプト経由でXWormとRemcosをドロップします

    2025 年 9 月 11 日
  • SVCの新スティーラーが登場

    2025 年 3 月 21 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (19) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約