2017年11月8日
株式会社Doctor Web Pacific
コンポーネントBadMFSは、暗号化し、わかり難くされた形式で他のマルウェアコンポーネントを格納する秘密のファイルシステムです。Windows Transitory File Systemは5番目のコンポーネントです。 WikiLeaksによると、それはBadMFSの代わりに設計されています。 コンポーネントは一時ファイルを使用し、ローカルファイルシステムに依存しませんでした。
悪意のあるプログラムが、通常のファイルにデータの書き込みをしたり、インターネット経由で送信したりするときに、悪意のあるプログラムが独自のファイルシステムを必要としているのかどうか疑問に思うかもしれません。
これは、予防的な保護コンポーネントのためです。悪意のあるプログラムが起動しても(たとえば、ユーザーがディスクドライブ全体または特定のアプリケーションのすべてのトラフィックをスキャンの例外のリストに追加した場合)、そのプロセスはこのアンチ・ウイルスによって精細に調べられます。新しいプログラムの活動は予防的保護によって最も確実に監視されます。そして、CIAはそれを回避する方法を見つけました。
彼らは独自のファイルシステムを含む1つのファイルを作成しました。Linuxでは、標準のディスクユーティリティを使用して、1つのファイル内のディスクスペースをフォーマットすることができます。Windowsで仮想ディスクを作成することは難しいですが、それを行うためのユーティリティがあります。
その結果、予防的保護ルーチンは、ほとんどのアクションがファイル内で実行され、標準ファイル操作とみなされるため、疑わしいものとして検出しません。
Carberpの後継であるTrojan.Bolik.1は、特殊ファイルに格納されている同様の仮想ファイルシステムを使用しています。トロイの木馬は、ファイルをシステムディレクトリの1つまたはユーザーフォルダに保存します。このファイルシステムは、マルウェアが感染マシン上で動作するために必要な情報を秘密で保存することを可能にします。
さらに、攻撃者はファイルシステムを暗号化して、ストレージから情報を抽出しようとする試みが無駄になるようにすることができます。独自の暗号化仮想ファイルシステム(EVFS)を作成するマルウェアプログラムReginも同じことをしています。EVFSを暗号化するために、マルウェアはブロック暗号 RC5を使用します 。もしくは、ディスクパーティションの境界線を移動することによって、ファイルシステムの外部にストレージを配置します。たとえば、TDL 3/4ルートキットは、ディスクの最後にセクタ単位でTDLFSファイルシステムを作成しました。
#Windows #malware #Trojan #preventive_protection
Tell us what you think
To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.
Other comments