自己破壊的で検出が難しい…史上最も「トリッキーな」コンピュータワームウイルス、Flame

自己破壊的で検出が難しい…史上最も「トリッキーな」コンピュータワームウイルス、Flame

1. 予言

大東:小白、前に話したワームウイルスを覚えていますか?

Xiaobai: 覚えておいてください、ワームウイルスはインターネットを通じて複製され、拡散します。主な感染経路はインターネットと電子メールです。

大東:よく覚えてるよ!しかし、社会の発展に伴い、技術が進歩するだけでなく、コンピューターウイルスも進化しています。今日お話しするのは、ワームウイルスの超進化バージョンです!

小白:超上級バージョン?これを聞いただけで本当に素晴らしい気分になります!

Dadong: 本当の名前は Worm.Win32.Flame で、略して Flame Virus といいます。

小白:董兄さん、早く教えてください!もうこれ以上待てません。

2. 炎ウイルス

Dadong: Flame ウイルスの正式名称は Worm.Win32.Flame です。 2012年5月に発見されました。バックドアプログラムであり、トロイの木馬ウイルスであり、ワームウイルスの特徴も持っています。背後にあるコントローラーが命令を出す限り、インターネットやモバイル デバイス上で自己複製することができます。

Xiaobai: コンピュータシステムが感染すると、ウイルスはどのような動作をしますか?

Dadong:ネットワークトラフィックの監視、スクリーンショットの撮影、音声会話の録音、キーボード入力の傍受などが含まれます。感染したシステム内のすべてのデータは、リンクを通じてウイルスが指定したサーバーに送信され、オペレーターが一目で確認できるようになります。

小白:完全に監視されています。

Dadong: Flame ウイルスは、サイバー兵器として使用されることが多く、複数の国を攻撃した非常に複雑な悪意のあるプログラムです。

カスペルスキーがFlameウイルスを阻止

小白:Flameウイルスはどのような方法で感染するのですか?

Dadong: 別の産業用ウイルスである Stuxnet が使用する、あまり知られていない LNK の脆弱性と同様に、物理的な接触も Flame のコードで発見されました。 USB を持ってきて被害者の PC に接続する人もいます。この LNK の脆弱性は、Stuxnet が最初に発見されたときには未公開のゼロデイでしたが、現在は修正されています。これまでのところ、Flame によって利用される 0day 脆弱性は発見されていません。

小白:他には何がありますか?

Dadong: リモート感染。この場合、悪意のあるリンクまたは電子メールの添付ファイルを介して感染する可能性があります。 Flame の作成者が Flame ウイルスをユーザーの PC にリモートでアップロードしようとすると、適切なデジタル署名がないため、Trustwave Secur Web Gateway などのセキュリティ保護ソフトウェアによってブロックされる可能性があります。

小白:Flameウイルスのターゲットは何ですか?

大東:Flameウイルスは2012年に発見されたばかりですが、多くの専門家は、長い間潜伏していた可能性があると考えています。イランやイスラエルを含む多くの国で数千台のコンピューターがこのウイルスに感染している。さらに、このウイルスの攻撃活動は不規則です。個人のコンピューター、教育機関、さまざまな非政府組織、政府機関などがこの攻撃の対象となっています。

小白:どうやらターゲットを選ばないようです。

大東:Flameウイルスは当初、サイバー戦争に利用されることを目的として、イランで189件、イスラエルとパレスチナで98件、シリア、レバノン、サウジアラビアなどの中東地域を攻撃することに重点を置いていました。

炎ウイルス分布図

小白:火薬の煙のない戦争。

3. 史上最も危険なウイルス

Dadong:Flame は、世界電気通信連合などの公式組織や、Kaspersky などの国際的に権威のあるメーカーによって、これまでで最も複雑で危険かつ致命的なウイルスの脅威であると特定されています。

小白:炎ウイルスはそんなに強力なんですか?それは「最も複雑、最も危険」、「最も強力」、あるいは「最も巧妙に設計された」、「最も秘密主義的な」、「最も致命的な」など、さまざまな称号を与えられるに値するのでしょうか?

Dadong: Flame ウイルスは、5 つの異なる暗号化アルゴリズム、3 つの異なる圧縮技術、独自の形式を含む少なくとも 5 つの異なるファイル形式を使用し、感染したシステム情報を SQLite などのデータベースに高度に構造化された形式で保存します。ウイルスファイルのサイズは20MBにもなります(コードが印刷された紙の長さは2,400メートルに達します)。さらに、ゲーム開発で使用される Lua スクリプト言語を使用して、構造をより複雑にしています。

小白:まさに「最も複雑」と言えるでしょう。

Dadong: Flameウイルスの最も古い出現は2007年に遡ると報告されており、2010年3月に攻撃者によってリリースされた可能性があると推測されています(イランの石油部門のビジネスインテリジェンスを攻撃)が、その構造の複雑さと攻撃対象の選択性のために、セキュリティソフトウェアはそれを検出できませんでした。現在、Flame ウイルスは何らかの形で 5 ~ 8 年、あるいはそれ以上活動していた可能性があるという見方が一般的であり、この高い潜伏期間は非常に危険です。さらに、データ収集タスクが完了すると、これらのウイルスは自己破壊する可能性があり、これが長期間休眠状態のままになる理由の 1 つです。

小白:自分自身を破壊することもできるので、簡単に検出されないのも不思議ではありません。

Dadong: Flame ウイルスに感染し、そのコンポーネントがアクティブになると、キーボード、画面、マイク、モバイル ストレージ デバイス、ネットワーク、WIFI、Bluetooth、USB、システム プロセスなど、あらゆる条件を利用して情報を収集し、ユーザーの Web 閲覧、通信通話、アカウント パスワード、さらにはキーボード入力を記録します。さらに、Bluetooth 機能を使用して、感染したコンピューターに接続されたスマートフォンやタブレットからファイルを盗み出し、ウイルスを遠隔制御するサーバーに送信します。さらに、サーバーとの接続が切断された場合でも、攻撃者は Bluetooth 信号を通じて感染したコンピューターを厳密に制御することができます。

Xiaobai: 機能面から見ると、非常に強力です。これは、ユーザーのコンピューターのすべての入出力インターフェースをカバーする、万能の盗難技術と言えます。

大東:その通りです。

IV.予防策

小白:こんなに強力な炎ウイルスをどうやって防ぐんですか?

大東:心配しないで。ウイルス対策ソフトウェアには、「Super Flame」と呼ばれる特別なウイルス対策ツールが用意されています。クリックするだけで、炎のウイルスは跡形もなく消えます!

小白:他の方法はありますか?

大東:もちろんです。 Flame ウイルスは Microsoft の脆弱性を悪用するため、公式パッチを適時にインストールすることが非常に重要です。

小白:フレイムウイルスに感染したかどうかはどうすればわかりますか?

Dadong: まず、コンピューターを検索して「~DEB93D.tmp」ファイルがあるかどうかを確認します。存在する場合、Flame ウイルスに感染している可能性があります。次に、レジストリ「HKLM_SYSTEM\CurrentControlSet\Control\Lsa\ Authentication Packages」を確認します。 mssecmgr.ocx または authpack.ocx が見つかった場合、コンピュータが感染していることを意味します。

Xiaobai: これらのファイルがコンピュータにない限り、コンピュータが感染していないと確信できますか?

Dadong: 次のディレクトリが存在するかどうかを確認してください。存在する場合、コンピュータが感染していることを意味します。
C:\Program Files\CommonFiles\MicrosoftShared\MSSecurityMgr

C:\Program Files\Common Files\Microsoft Shared\MSAudio

C:\Program Files\Common Files\Microsoft Shared\MSAuthCtrl

C:\Program Files\Common Files\Microsoft Shared\MSAPackages

C:\Program Files\Common Files\Microsoft Shared\MSSndMix

小白:もう終わりのはずです!

大東:君は本当にせっかちだね!まだ教えてくれていない最後のステップがもうひとつあります! %windir%\system32\ ディレクトリに次のファイルのいずれかが見つかった場合も、コンピュータが感染している可能性があることを示しています: mssecmgr.ocx、advnetcfg.ocx、msglu32.ocx、nteps32.ocx、soapr32.ocx、ccalc32.sys、boot32drv.sys

小白:ついに完成しました!しかし、ウイルスは現在どこにでも存在するため、侵入を防ぐために上記の各フォルダを段階的にチェックする必要があります。

大東:小白、ようやくこれらの原則を理解したね。

<<:  携帯電話のプライバシーは数秒で透明になります。これが WIFI プローブの仕組みです →

>>:  世界コーヒーデー、今日は朝食を食べましたか?

推薦する

中国科学院の重点プロジェクト「戦略的新興産業の重要材料の研究」が専門家の承認を通過

最近、中国科学院の重点プロジェクト「戦略的新興産業の重要材料の研究」が、長春の中国科学院重点科学技術...

ベーコンの作り方

燻製肉は一部の家庭で好んで食べられている食べ物です。主に江西省などの地域で見られ、そこで作られた燻製...

PC出荷は引き続き減少、国内携帯電話競争は未解決、レノボの将来は海外に

レノボ・グループは昨日、2016年6月30日を期末とする第1四半期(2016年四半期)の財務報告書を...

臭豆腐スープの作り方の簡単な紹介

中国の食文化は数千年の歴史があり、食べ物の種類はさらに多様です。私たちの生活の中で最も幸せなことは、...

抜け毛を防ぐ10の食品

髪の毛が束になって抜け落ちていて、本当に困っています。人生におけるさまざまなプレッシャーにより、多く...

Valve の携帯型ゲーム機の先行販売は Steam の発展のきっかけとなるでしょうか?

PC ゲームに精通しているプレイヤーは、Steam プラットフォームにも精通しています。 10月に...

ローズティーは長期間飲んでも大丈夫ですか?

お茶はとても良い飲み物です。喉の渇きを癒すだけでなく、お茶の種類によって、美白、減量、免疫力の向上な...

熱を消し、夏の暑さを和らげる9つの果物

今年の猛暑日は7月23日です。大暑の季節は、太陽が黄経120度に達し、一年で最も暑い時期です。焼けつ...

100メートルのタワークレーンはどのように高くなるのでしょうか?

私たちの日常生活では、多くの建設プロジェクトでタワークレーンが使用されているのをよく見かけます。建物...

新年の贈り物です!空まで素晴らしい

春節期間中「宇宙レベル」の写真展中国の「宇宙の家」で開催第二回「天宮絵画展」です中国の宇宙ステーショ...

咳をしているときにタロイモを食べても大丈夫ですか?

咳は喉に大きな影響を与えます。食生活が原因でひどい咳に悩まされている人は多く、声帯に問題が生じます。...

本当に宝くじの公式はあるのでしょうか?彼は生涯で14回宝くじに当選し、彼のおかげで多くの国の宝くじのルールが変更されました。

宝くじは2000年前の古代ローマに登場しました。私の国でも南宋の時代には宝くじに似たギャンブルがあり...

干し芋の作り方

サツマイモは多くの人に愛されています。サツマイモにはより多くのタンパク質とビタミンが含まれています。...

NIOはテスラと五菱宏光を追い越すことを目指し、マスマーケットに参入するための新ブランドを立ち上げる

NIOは最近、2021年第2四半期の財務報告書を発表しました。李斌最高経営責任者(CEO)は財務報告...