âPowerGhostâã¼ã¼ æ°æ©è½ãåããããã¡ã¤ã«ã¬ã¹åãã¤ãã³ã°ãã«ã¦ã§ã¢ã
Graphics Provided by Vecteezy.com
Kasperskyã¯ããã°ã§ããã¡ã¤ã«ã¬ã¹æ©è½ãæã¡ããã¤å¤§è¦æ¨¡ãªä¼æ¥ãããã¯ã¼ã¯ã«ææãããã¤ãã³ã°ãã«ã¦ã§ã¢ãçºè¦ããã¨å ±åãã¾ããã
ä»ã¾ã§ãããCoinminerãããWannamineãã®ããã«ãEternalBlueãWMIã使ç¨ãããã¡ã¤ã«ã¬ã¹æ©è½ãæææ©è½ãæã¤ãã¤ãã³ã°ãã«ã¦ã§ã¢ã¯ããã¾ããã
ããããä»åçºè¦ãããPowerGhostã¨å¼ã°ãããã¤ãã³ã°ãã«ã¦ã§ã¢ã¯ãããã«é²åãã¦ããä»ã¾ã§ã«ãªãæ©è½ã追å ããã¦ãã¾ãã
ã¡ãªã¿ã«PowerGhostã«é¢ãã¦ãæµ·å¤ä»®æ³é貨ã¡ãã£ã¢ã¨ãã¦æåãªcoindeskãâNew Crypto Mining Malware Targeting Corporate Networks, Says Kasperskyâã¨ããè¨äºãæ¸ãã¦ãã¾ããããã¡ãã®è¨äºã¯æ¦è¦èª¬æã®ã¿è¿°ã¹ããã¦ãããPowerGhostã«é¢ããæè¡çãªè§£èª¬ã¯ä¸åè¨è¼ããã¦ãã¾ããã
PowerGhostã®ç解ãããããã«ã¯ããã¤ãã³ã°ãã«ã¦ã§ã¢æè¡ç解ãä¸å¯æ¬ ã§ãããå ã«æããcoindeskã«ãã解説è¨äºã§ã¯ä¸ååã§ããã¾ãKasperskyæ¥æ¬æ³äººã«ããåæã®ç¿»è¨³ãå ¬éããã¦ãã¾ããã
ããããçç±ããæ¬è¨äºã§PowerGhostã«é¢ãã¦ä»¥ä¸ã®ãã¤ã³ãã«çµã£ã¦è§£èª¬ãè¡ãã¾ãã
- ãã¤ãã³ã°ãã«ã¦ã§ã¢
- PowerGhostã®æ©è½
- EternalBlueã®å½±é¿ç¯å²
ãã¤ãã³ã°ãã«ã¦ã§ã¢ã¨ã¯
ãã¤ãã³ã°ãã«ã¦ã§ã¢ã¨ã¯ãæ¨ç端æ«ã®ãªã½ã¼ã¹ãå©ç¨ãã¦ä»®æ³é貨ããã¤ãã³ã°ãããã«ã¦ã§ã¢ã§ãã
ä»®æ³é貨ããã¤ãã³ã°ããã«ã¯ãè±å¯ãªãªã½ã¼ã¹ãå¿ è¦ã«ãªãããæ»æè ã¯ãªãã¹ãé·ãããã¬ãã«å¤ãã®ç«¯æ«ä¸ã§ãã¤ãã³ã°ãããã¨èãã¾ãã
ãã®ããããã¡ã¤ã«ã¬ã¹æ©è½ãæè¼ãã¦ã·ã°ããã£ãã¼ã¹ã®ã¦ã¤ã«ã¹å¯¾çã½ããã®æ¤ç¥ãåé¿ããããWannaCryã§è©±é¡ã«ãªã£ãEternalBlueã®ãããªæ©è½ãæè¼ãã¦ããããã¯ã¼ã¯ä¸ã®ä»ã®ç«¯æ«ã«ææããããã¾ãã
ã¾ãå¾æ¥ã®ãã«ã¦ã§ã¢ã¨ç°ãªããKeyloggerã«ä»£è¡¨ããã端æ«ä¸ã®ãã¼ã¿çªåçã®åããããã«ãããã¤ãã³ã°ã®ã¿ããç®çã¨ãã¦ããã®ãå¤ãã®ãç¹å¾´ã®ä¸ã¤ã§ãã
æåãªãã¤ãã³ã°ãã«ã¦ã§ã¢ã¨ãã¦ã以ä¸ã®4ã¤ãæãããã¾ãã
PowerGhostã®æ©è½
(PowerGhostã®ã³ã¼ãã®ä¸é¨ãA mining multitoolãã)
ãã¦ããã®ã»ã¯ã·ã§ã³ã§ã¯PowerGhostã®æ©è½ã«é¢ãã¦èª¬æãã¦ããã¾ãã
PowerGhostã¨ã¯ãã¤ã³ãããã©ã¸ã«ãã³ãã³ãã¢ããã«ã³ãä¸å¿ã¨ãã¦ææãåºãã¦ãããã¤ãã³ã°ãã«ã¦ã§ã¢ã§ãã
PowerGhostèªä½ã¯ãé£èªåãããPowerShellã¹ã¯ãªããã§ãããã³ã¢ã¨ãªãã³ã¼ãã¨ãä»éããã¢ããªã³ã¢ã¸ã¥ã¼ã«ã§æ§æããã¦ãã¾ãã
æ©è½ã¨ãã¦ã¯ã以ä¸ã®ãããªæ©è½ãæã£ã¦ãã¾ãã
èªåã»ã«ãã¢ãããã¼ã
C&C(Command & Control)ãµã¼ãã«æ°ãããã¼ã¸ã§ã³ã®PowerGhostãããã°ãã¦ã³ãã¼ããã¦æ´æ°ããæ©è½ã§ããæææ©è½
Mimikatzã使ç¨ãã¦ãã¦ã¼ã¶ã®ã¢ã«ã¦ã³ãæ å ±çªåããWindows Management Instrumentation(以ä¸ãWMIã¨ãã)ã«ããããã¼ã«ã«ãããã¯ã¼ã¯å ã®ä»ã®ç«¯æ«ã«èªèº«ãã³ãã¼ãã¦ææãã¾ãã ãèªèº«ã®ã³ãã¼ãã¨ã¯å¾è¿°ããC&Cãµã¼ãããPowerGhostããã¦ã³ãã¼ããã1è¡ã§æ¸ãããPowerShellã¹ã¯ãªããã®ãã¨ã§ããã¾ããPowerGhostã¯ã以ä¸ã®æé ã§EternalBlue(MS17-10,CVE-2017-0144)ãã¨ã¯ã¹ããã¤ãããæææ©è½ãåãã¦ãã¾ãã権éææ ¼
Mimikatzã¨WMIã使ã£ã¦ææããå ´åã管çè 権éãSYSTEM権éãå¿ è¦ã«ãªããã権éææ ¼ããã¾ãã
権éææ ¼ãããæ¹æ³ã¨ãã¦ãMS16-032ãMS15-015ã¨CVE-2018-8120ã使ç¨ããã¾ããã·ã¹ãã ã¸ã®è¶³å ´ç¢ºç«
PowerGhostã¯ããã¹ã¦ã®ã¢ã¸ã¥ã¼ã«ãWMIã¯ã©ã¹ã«ä¿åãã¾ãã
ã¾ãã1è¡ã®PowerShellã¹ã¯ãªããã¯WMIãµãã¹ã¯ãªãã·ã§ã³ã«ä¿åããã90åæ¯ã«å®è¡ããã¾ãããã¤ãã¼ã
WMIã«æ ¼ç´ãããã¹ã¯ãªãããèµ·åããã¨ãåå°åPEã¤ã³ã¸ã§ã¯ã·ã§ã³ã«ããPEãã¡ã¤ã«ã«æ³¨å ¥ããã¾ãã
ããã«ãKasperskyã«ããã¨ããããã¼ã¸ã§ã³ã®PowerGhostã¯DDoSæ»æãåºæ¥ãããã«ãªã£ã¦ããããã§ãã
ããããDDoSæ»æãããæ©è½ã¯ãä»ã®ãã¡ã¤ã«ã¬ã¹ã§å®è¡ãã¦ããæ©è½ã¨éã£ã¦ããã¼ã«ã«ã«äºã¤ã®ãã¡ã¤ã«ããã¦ã³ãã¼ããã¦åä½ãã¾ãã
æãããããéå²ãã®ããã«å¾ä»ããããã®ã§ã¯ãªãããã¨æ¨æ¸¬ããã¦ãã¾ãã
ã¾ããKasperskyã¯ãDDoSæ©è½ã¯ãã¹ããã¼ã«ã§ããå¯è½æ§ããããä»å¾ãã¡ã¤ã«ã¬ã¹ã®å®è£ ã«ç½®ãæããã ãããã¨è¿°ã¹ã¦ãã¾ãã
å¾æ¥ã®ãã¤ãã³ã°ãã«ã¦ã§ã¢ã¨ã®éã
å¾æ¥ã®ãã¤ãã³ã°ãã«ã¦ã§ã¢ã¨ã®éãã¯ãã³ã¢ã³ã¼ããããç¹ã§ãã
ãã®ã³ã¢ã³ã¼ãããããã¨ã«ãããæææã«æ¯åãã«ã¦ã§ã¢ã®ãã¡ã¤ã«ããã¦ã³ãã¼ãããã®ã§ã¯ãªãã1è¡ã®PowerShellã¹ã¯ãªããã«ããPowerGhostã®bodyã¨ãªãã³ã¼ãããã¼ããã©ã¤ãã«æ¸ãè¾¼ã¾ãã«ææ端æ«ã«ä»è¾¼ããã¨ãåºæ¥ãããã«ãªãã¾ãã
ãã®éãã¯å¤§ããããã®ä»çµã¿ããããããã§ãã¼ããã©ã¤ãã«çè·¡ãæ®ãã¾ãããæ´ã«ãWindowsã®æ£è¦ãã¼ã«ã§ããPowerShellã使ã£ã¦ãããããæ¤ç¥ãããå°é£ã«ãªãã®ã§ãã
ã¾ãããã¹ã段éã§ã¯ããã¾ãããDDoSæ»æãåºæ¥ãç¹ãå¾æ¥ã®ãã¤ãã³ã°ãã«ã¦ã§ã¢ã¨ã¯ç°ãªãã¾ãã
å æ¥ãæ¬ããã°ã§ã触ããããã«ä»®æ³é貨ã®å¤æ®µãä¸è½ãã¦ããããããã¤ãã³ã°ãã«ã¦ã§ã¢ããã¤ãã³ã°ã ãã§ã¯å©ççãæªããªã£ã¦ãã¾ã£ã¦ãã¾ãã
ãã®ããããéãããã«ç¨¼ãããã«DDoSæ»æãåºæ¥ãããã«ãã¦ããç¹ã¯é常ã«èå³æ·±ãã§ãã
ä»å¾ã¯ãæ½ä¼ããå¿ è¦ãããããæ´¾æãªæ©è½ã¯ä»ããããªãã¨æãã¾ãããBotã®ããã«æ©è½ãå¢ãã¦ããå¯è½æ§ã¯ååããå¾ãã§ãããã
ãªãæªã ã«EternalBlueã使ãããã®ã
çè ãæ¬è¨äºãå·çãã¦ããéããWannaCryã«ããä¸ççãªææ被害ã話é¡ã«ãªã£ãã«ãé¢ããããä½æ æªã ã«å¯¾çãåãããã«EternalBlueãæå¹ãªã®ãçåã«æãã¾ããã
ããã§ãShodanã使ã£ã¦WannaCry以éEternalBlueã®è¢«å®³ãåãã端æ«æ°ãæ¸ã£ã¦ããã®ãã調ã¹ã¦ã¿ã¾ããã
ä»åã¯ã2017å¹´5æ24æ¥ã¨2018å¹´7æ28æ¥æç¹ã®EternalBlueã®å½±é¿ãåãã端æ«æ°ãæ¯è¼ãã¦ãã¾ãã
ã¾ãçµè«ããç³ãä¸ãã¾ãã¨ãEternalBlueã®å½±é¿ãåãã端æ«æ°ã¯å¢ãã¦ãã¾ãã以ä¸ãããçµè«ä»ããã«è³ã£ãæ ¹æ ã説æãã¦ããã¾ãã
以ä¸ã«ç¤ºãå³ï¼ãè¦ã¦é ããã°åããéããEternalBlueã®å½±é¿ãåãã端æ«ã®å°æ°ã¯2017å¹´5æ24æ¥æç¹ã¨2018å¹´7æ28æ¥ãæ¯ã¹ãã¨å ¨ä½çã«å¢ãã¦ãã¾ãããªãã¨æ¥æ¬ã«è³ã£ã¦ã¯43,574å°ãã90,002å°ã¸ã¨ã2å以ä¸ãå¢ãã¦ãã¾ãã
(å³ï¼ãEternalBlueã®åããå½±é¿ãåãã端æ«æ°ï¼å½å¥ï¼)
ããã§ãå ¨ä½çã«å¢ãã¦ãããã¨ãããOSã®ãµãã¼ãæéãå½±é¿ãã¦ããã®ãã¨æãOSå¥ã®ç«¯æ«æ°ãè¦ã¦ã¿ã¾ããã
以ä¸ã«ç¤ºãå³ï¼ãè¦ã¦é ããã°åããéããé ä½ã¯å¤ãã£ã¦ãããã®ã®ãã©ã³ãã³ã°ã«å ¥ã£ã¦ããOSèªä½ã¯ã»ã¨ãã©å¤ãã£ã¦ãã¾ããã
ãã®çµæããå¤æããã¨ãä½ããã®OSã®ãµãã¼ãåããè¿ã¥ãã¦ç§»è¡ãããã¨ã«ãããè¨å®ä¸åãçããäºãåå ã§ã¯ç¡ãããã§ãã
(å³ï¼ãEternalBlueã®åããå½±é¿ãåãã端æ«æ°ï¼OSå¥ï¼)
ä»®ã«1å¹´ã®éã«å³2ã«ç¤ºããOSãæè¼ãã端æ«ã®æ¯æ°ãå¢ããã¨ä»®å®ãã¦ããæ°ããã·ã¹ãã ããªãªã¼ã¹ãããã®ã§ããã°ãææ°ã«ã¢ãããã¼ããããOSã使ç¨ãã¾ããããããããªãªã¼ã¹åã«èå¼±æ§è¨ºæãããã¯ãã§ãã
ãã®ããã1å¹´å¾ã«ããã ãå¤ãã®EternalBlueã®å½±é¿ãåãã端æ«ãå¢ãããã¨ã¯èãã«ããã§ãããã
以ä¸ãè¸ã¾ããçè ã®æè¦ã§ã¯ãEternalBlueã®å½±é¿ã®ãã端æ«ãããã1å¹´ã§å¢å ããåå ã®ä¸ã¤ã¨ãã¦ãShodanå´ã®ã¹ãã£ã³æ¹æ³ã®å¤æ´ããã£ãã®ã§ã¯ãªããã¨æ¨æ¸¬ãã¦ãã¾ãã
å·çæç¹ã§ã¯å¢å ããçç±ã¯ä¸æã§ãããå¤ãã®ç«¯æ«ãæªã ã«å½±é¿ãåããã¨ããäºå®èªä½ã«ã¯å¤ããã¯ããã¾ããã
ä»å¾ãEternalBlueã使ç¨ããæ»æã¯çµ¶ãéãªãç¶ãå¯è½æ§ãé«ãããããããé©ç¨ãSMBv1ã®ä½¿ç¨åæ¢çã®å¯¾çãåããã¨ããªã¹ã¹ã¡ãã¾ãã
ã¡ãªã¿ã«ãèå¼±ãªç«¯æ«ãæ¤ç´¢ããéã«ä¾¿å©ãªShodanã®ã¢ã«ã¦ã³ãç»é²æ¹æ³ã¯ãã¡ãã®è¨äºã§è§£èª¬ãã¦ãã¾ããã¾ã ç»é²ããã¦ããªãããã§ããã°ããã²ãã¡ãã®è¨äºãåèã«ããªããç»é²ãã¦ã¿ã¦ä¸ããã
ãåèã
A mining multitool - Securelist
ファイルレスマルウェアとは?〜非マルウェア型攻撃を理解する〜 | BLOG | サイバーリーズン | EDR(次世代エンドポイントセキュリティ)
「ファイルレス活動」を備えた仮想通貨発掘マルウェア「COINMINER」を確認、「EternalBlue」を利用して感染 | トレンドマイクロ セキュリティブログ
Cryptomining: Harmless Nuisance or Disruptive Threat?
暗号通貨マイニングマルウェア「Adylkuzz」がEternalBlue/DoublePulsarを介して拡散中 | Proofpoint Japan
仮想通貨を発掘する「Smominru」ボットネット、企業サーバを悪用か - ZDNet Japan
Kasperskyã®ããã°ãèªã
ï¼å·çï¼Anoymask (@UXYEA) | Twitterï¼