2017年はランサムウェアと暗号通貨マイナーの年でしたが、感染者が依然として脅威となっています。 主な攻撃ベクトルしかし、古い感染プログラムは依然としてユーザーにとって大きな脅威であり続けます。
2017年には、いくつかの古い感染型マルウェアファミリーが古いコードの新しいバージョンを作成しているのが確認されましたが、新たに目立った感染型マルウェアファミリーは確認されませんでした。そのため、ファイル感染型マルウェアは活発に活動を続け、2017年は蔓延する脅威となりました。Sality、Virut、Slugin、Autorun、Ramnitといった感染型マルウェアファミリーがマルウェアファミリー上位100位にランクインし、ファイル感染型マルウェアはQuick Healのマルウェア検出統計の24%を占めました。
以下は、2017 年の Windows OS における感染者検出の統計です。

fとは何ですかile i感染者s?
ファイル感染型ウイルスは、システム内のファイルに自身を添付することで感染します。特定のファイルタイプとプラットフォームに依存し、様々な実行ファイルがオペレーティングシステム内でどのように実行されるかを把握する必要があるため、これらのファイルが必ず実行されるように設計されています。ウイルスは様々な方法で拡散します。自身を実行して複製するだけでなく、感染を拡大するためにファイルを改変したり、ファイル名を変更したりすることも可能です。
図2は、ファイル感染の様々な手法を示しています。これらの手法のいずれか、または複数の手法を組み合わせて、休眠状態のウイルスは、以前は感染していなかったファイルに自身のコピーを挿入します。

マルウェア作成者は、ホストファイルの末尾にウイルスコードを挿入することができます。これは ウイルスを追加する または、開始時に呼ばれる 先頭にウイルスを追加するマルウェアはcallをフックしてウイルスコードに制御を渡し、実行させることもできます。そして最終的にメモリ内のコードを修正して元のコードを実行し、クリーンなコードに制御を戻します。この方法はcallと呼ばれます。 フッキング.
感染方法は限られているものの、マルウェア作成者は、静的シグネチャベースの検出を回避するために難読化ツールを継続的に変更し、動作ベースの検出を回避するために VM 対策技術を統合しています。
以下は、2017 年に Quick Heal Security Labs によって確認された主な感染プログラムの一部です。

S性 -uSES nAsty tテクニックs
Salityは新しいファミリーではありませんが、Quick Heal Security Labsは依然としてその亜種を検知しています。10年のマルウェア上位2017位にランクインしています。これは、検出を回避するために継続的にコードを改変する高度なポリモーフィック型ウイルスです。ポリモーフィック型ウイルスは自己暗号化の性質を持ち、ファイルごとに外観を変化させます。「.exe」および「.scr」拡張子のファイルに感染します。エントリポイントで数バイトをパッチし、元のファイルの最終セクションにウイルスコードを追加します。こうしてエントリポイントから制御が最終セクションに移り、マルウェアコードが追加されます。図2017に示すように、このマルウェアは4年を通して一貫して検出されています。
Vイルット – AN不快な修飾語
実環境で確認されているもう一つの感染プログラムはVirutです。Virutファミリーは、ポリモーフィック型、メモリ常駐型、ファイル追記型の感染プログラムで構成されており、エントリポイントの隠蔽機能も備えています。このマルウェアは、クリーンなファイルの呼び出しにパッチを当て、ファイルの最終セクションに存在するマルウェアコードに制御を渡します。このマルウェアコードは高度に難読化されており、エミュレートが困難な新しい命令セットを使用しています。図4は、2017年のVirutの検出統計を示しています。
ラムニット – v多用途 nature
Ramnitは、多くの悪意あるアクティビティを組み込むことで、時間の経過とともに非常に洗練されてきました。RamnitはPEファイルとHTMLファイルに感染します。PEファイルとHTMLファイルの感染方法は異なります。PEファイルの場合、実行権限を持つセクションをもう4つ追加します。セクション名は「.text」または「.rmnet」です。新しく追加されたセクションにファイルのエントリポイントを設定します。このセクションには暗号化されたデータが含まれており、復号されてディスクにドロップされると、制御はファイルの元のエントリポイントに戻ります。HTMLファイルの場合、Ramnitインストーラーを作成する目的でVBScriptを挿入します。内部動作、アーキテクチャ、暗号化アルゴリズムは同じままです。マルウェア作成者は、検出を回避するためにラッパーとパッカーを更新します。図2017は、XNUMX年を通じて発生した状況を示しています。

また、いくつかの家族は Pイオニア (NAIST) と ネシュタ バイナリをアップグレードしました。
パイオニア 悪意のあるコード全体を再配置テーブルに保存していることが確認されました。再配置テーブルは、特定のベースアドレスに画像がロードされていない場合に、OSがファイルをロードするのに役立ちます。パイオニアは、ベースアドレスをゼロに保つことで、このメカニズムを復号ルーチンとして利用しました。実行時に、OSは再配置テーブルで指定された項目に再配置を適用し、コードを復号して元のマルウェアを復元します。これにより、ウイルス内部の復号手順の使用が回避され、復号処理がOSに委ねられるため、マルウェアのステルス性が高まります。
ネシュタ Neshtaは、最新のパッカーとプロテクターを使用してバイナリを更新しています。また、DotNet、VBなど、様々なファイル形式も利用しています。これらを利用して感染元のファイルを変更することで、静的な検出シグネチャを回避します。Neshtaはクリーンなファイルの最初の0xA200バイトを上書きし、ファイルの末尾に暗号化された状態で保存します。
ファイル感染型マルウェアは主にPEファイルを攻撃しますが、非PEファイルも攻撃することがあります。2017年には、Zombie、Sulpex、Anomalyといったマルウェアファミリーが非PEファイルを改ざんする様子が確認されました。ZombieとSulpexは特定のキーで暗号化することで非PEファイルを改ざんするのに対し、Anomalyは非PEファイルのバイト列を上書きすることで改ざんを行い、ファイルを破損させます。
感染ファイルのクリーニングは、AVベンダーにとって依然として課題となっています。クリーニングプロセス中に何らかの問題が発生すると、コンピューターやアプリケーションが不安定になるリスクが常に存在するためです。また、感染したファイルやコンピューターから感染者の痕跡を完全に除去することは、AVのパフォーマンスに関するもう一つの課題となります。
古くて活動が鈍化した感染ベクターでありながら、驚くべき感染メカニズムと標的リストの増加を背景に、このウイルスは長年にわたり存続してきました。歴史に名を残しながらも歴史には残らないという歴史の通り、2017年に休眠状態となった後、このカテゴリに新たな悪名高いウイルスが登場し、感染ウイルスに新たな風が吹くかもしれません。
Seqrite そのと 高度な 検出技術 メカニズム, 一貫して 検出範囲 額面で in ウイルス AV認定のカテゴリー。
主題の専門家
アマー・パティル、プレクシャ・サクセナ | クイックヒール・セキュリティ・ラボ



