X



【悲報】ついにセキュリティソフトでは完全に検出・対応不可能なランサムウェアが登場
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@涙目です。(アラビア) [US]
垢版 |
2018/05/09(水) 06:12:11.42ID:p1Rr5yjR0?2BP(2000)

セキュリティ対策ソフトによる検出が極めて困難なハッキング手法の「Process Doppelganging(プロセス ドッペルギャンギング)」が、
2017年12月にBlack Hat Europe 2017で発表されていましたが、ついにProcess Doppelgangingを活用した初めてのマルウェア「SynAck」の存在が確認されました。

Process Doppelgangingではメモリに書き込むことはせずストレージ上でNTFSトランザクションを始動してマルウェアなどに命令を出します。
その後トランザクションは即座に破棄されるため痕跡が残らず、セキュリティ対策ソフトによる検出が非常に難しいという特性を持ちます。

Kaspersky Labの研究者が、Process Doppelganging技術を用いたマルウェア(トランザムウェア)を発見しました。このマルウェアは「SynAck」の亜種で、アメリカ、クウェート、ドイツ、イランをターゲットにしているとのこと。
マルウェア自体は2017年9月に発見されていましたが、リバースエンジニアリングを防止するべくコードの難読化対策が施されていたそうです。
なお、SynAckはロシア、ベラルーシ、ウクライナ、ジョージア、タジキスタン、カザフスタン、ウズベキスタンのユーザーには感染しない設定になっていたことも確認されています。
https://i.gzn.jp/img/2018/05/08/synack-process-doppelganging/a01.png

感染するとSynAckはAES-256-ECBアルゴリズムでファイルを暗号化し、攻撃者の要求に従うことで解読鍵を渡すといういわゆるランサムウェアとしての本領を発揮します。

ついにセキュリティ対策ソフトで検出できない攻撃「Process Doppelganging」を利用したマルウェアの存在が確認される - GIGAZINE
https://gigazine.net/news/20180508-synack-process-doppelganging/

>アメリカ、クウェート、ドイツ、イランをターゲットにしている
>ロシア、ベラルーシ、ウクライナ、ジョージア、タジキスタン、カザフスタン、ウズベキスタンのユーザーには感染しない
0002名無しさん@涙目です。(西日本) [US]
垢版 |
2018/05/09(水) 06:12:40.86ID:DYyAii9B0
ロシアに草
0003名無しさん@涙目です。(チベット自治区) [ニダ]
垢版 |
2018/05/09(水) 06:13:18.80ID:UtOiqs3v0
昔からあるだろ
0006名無しさん@涙目です。(埼玉県) [US]
垢版 |
2018/05/09(水) 06:14:48.05ID:Ph7Pz1Ka0
 
これアベどーすんの?
 
 
0008名無しさん@涙目です。(静岡県) [AT]
垢版 |
2018/05/09(水) 06:15:49.59ID:Xtry4yLA0
名倉余裕
0011名無しさん@涙目です。(東京都) [FR]
垢版 |
2018/05/09(水) 06:22:14.35ID:3MqnFeR80
2017年9月まで読んだ
0017名無しさん@涙目です。(catv?) [ニダ]
垢版 |
2018/05/09(水) 06:42:56.08ID:kI5cKCHs0
>>16
ソースに載ってたよ
0019名無しさん@涙目です。(静岡県) [AT]
垢版 |
2018/05/09(水) 06:46:28.05ID:Xtry4yLA0
困難なハッキング手法のまで読んだ
0023名無しさん@涙目です。(茸) [CO]
垢版 |
2018/05/09(水) 07:03:27.59ID:SarRUs7O0
チャリンコメーカーの仕業か
やっぱチャリカスは最低だな
0024名無しさん@涙目です。(京都府) [US]
垢版 |
2018/05/09(水) 07:04:58.69ID:jbfze+R20
ロシア政府が作って
カスペが解析する
0025名無しさん@涙目です。(アラビア) [BR]
垢版 |
2018/05/09(水) 07:11:14.94ID:MAiOFozU0
AES256bitで暗号化されてもNSAとかなら楽勝で解読できるだろ?
0026名無しさん@涙目です。(東京都) [IT]
垢版 |
2018/05/09(水) 07:12:41.05ID:M3Tph3uZ0
>>10
ラン サーーームッ!!
0027名無しさん@涙目です。(catv?) [US]
垢版 |
2018/05/09(水) 07:21:09.08ID:6I/Se4uF0
>>6
電話して日本も非攻撃者対象に追加して貰う
0028名無しさん@涙目です。(静岡県) [AT]
垢版 |
2018/05/09(水) 07:39:15.80ID:Xtry4yLA0
>>15
ν速に来ている時点で終わったな…
0031名無しさん@涙目です。(庭) [CN]
垢版 |
2018/05/09(水) 08:11:28.80ID:wL7OUMkg0
>SynAckは、ユーザーの国を特定するために、まずPCにインストールされているキーボードレイアウトとマルウェア内のリストを照合します。
>リストとの一致が確認されると300秒間のスリープ状態を経て、ExitProcessを呼び出してファイルの暗号化を阻止するとのこと。
お前らもキーボードレイアウトをロシア仕様にするといいぞ!
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況