X



お前らパソコンはきちんとシャットダウンしる!メモリだけに常駐するウィルスが爆増中
■ このスレッドは過去ログ倉庫に格納されています
0001メチロフィルス(長野県) [DK]
垢版 |
2020/02/15(土) 02:05:26.21ID:TI5JEaar0●?PLT(13000)

サイバー攻撃の一種で、パソコンのディスクに不正プログラムが残らない「ファイルレス攻撃」が増えている。
三菱電機を襲った攻撃もこのタイプで、防衛省関連の情報が流出した可能性がある。
従来のウイルス対策ソフトウエアでは検出が難しく、企業を揺さぶっている。

外部から操作されているかもしれない――。三菱電機の社員が異変に気づいたのは、2019年6月28日だった。
国内拠点でのことで、パソコンの基本ソフト「ウィンドウズ」の機能の名前が書き換えられていた。

三菱電機は、国内外グループの社内ネットワークを構成している端末やサーバー24万5千台を調べた。
結果、国内87台、中国45台に感染の疑いがあると判明した。


▼ファイルレス攻撃 一般に、パソコンの計算部品であるメモリー上で動く不正プログラムによって、情報を抜き取る手口を指す。
基本ソフト「ウィンドウズ」の一部機能を悪用する。従来のウイルスと違い、ハードディスクにはファイルとして保存されない。
 ウイルス対策ソフトウエアの多くは、ハードディスク内の不審なファイルについて、既知のウイルスを記したブラックリストと照合して探す。
このためファイルレス攻撃はほとんど検出できない。

「いつ感染したんだ」。急いで感染した端末や通信記録をたどっていくうち、3カ月前の中国にたどりついた。
3月18日、同国の拠点にあるサーバーが外部から攻撃を受けていた。
ここが情報を抜き取るための拠点となり、不正プログラムが他のパソコンへ散らばった。
このときの手口がファイルレス攻撃だった。

「ファイルレス型」攻撃、企業揺さぶる 三菱電機も被害
https://www.nikkei.com/article/DGXMZO55672360U0A210C2EA2000/
0032アシドバクテリウム(福岡県) [ニダ]
垢版 |
2020/02/15(土) 03:28:40.34ID:oDvwfyRQ0
>>27
いつの話ししてんだよおじいちゃん
DOS上にWindowsが乗っかってたのは前世紀までだよおじいちゃん
0033テルモゲマティスポラ(山口県) [NO]
垢版 |
2020/02/15(土) 03:32:12.52ID:TCim3GvJ0
win10は高速スタートアップのおかげで完全に電源切れてないけど
シャットダウンしたつもりでウイルス生き残ってるのかな?
0037デイノコック(茨城県) [KR]
垢版 |
2020/02/15(土) 03:43:47.30ID:eQm7uBqi0
ファイルレス(大嘘)だから再起動しても無駄
0039ストレプトミセス(宮崎県) [US]
垢版 |
2020/02/15(土) 03:48:14.09ID:G34AwqJ30
 
厨癌の奴等ってゴブリンまんまだよな

常に悪意で他者に接し
何一つ自分で生み出せないクセに
殺してでも奪い盗みたがる生来の卑怯者
 
0040シュードモナス(東京都) [ニダ]
垢版 |
2020/02/15(土) 03:48:50.53ID:xyVeiTwV0
二階ウィルスか!
0041キサントモナス(家) [US]
垢版 |
2020/02/15(土) 03:50:05.15ID:+SuCABol0
これも中国かよ・・・本当に殺すぞ中国
0042ミクソコックス(東京都) [BE]
垢版 |
2020/02/15(土) 03:54:09.18ID:JlMDQGJf0
ウイルス云々以前にメモリリークが全く起こらないOSなんてまず無いと思っているので
普段はスリープだけどmacもWindowsPCも必ず週1くらいで再起動させてるわ
0046プランクトミセス(東京都) [US]
垢版 |
2020/02/15(土) 04:09:54.78ID:iS6TFAqK0
>>44
いや、別に普通の買ったときからwindws10のやつだけど
バージョンアップしようとすると途中で止まって終わる
0047キネオスポリア(関西地方) [US]
垢版 |
2020/02/15(土) 04:15:17.13ID:3Liha1WQ0
>>43
何で?
0048セレノモナス(日本) [ニダ]
垢版 |
2020/02/15(土) 04:18:00.88ID:XXCvG+AF0
>>28
リンドウズ
0049ジオビブリオ(茸) [JP]
垢版 |
2020/02/15(土) 04:20:38.20ID:bZp51PjX0
会社支給のパソコンで何にもできなくなるのはこのせいだな
。制限かけすぎやろ
0050エアロモナス(茸) [AR]
垢版 |
2020/02/15(土) 04:21:03.06ID:SCz91O740
>>28
ブラウザーとメーラーは自作
拡張子はすべて別名にしてしか動作しない
ソケット回りも自作
特にネットワークディスク回りは独自プロトコル

プロトコルはべつに従わなくていいんだよ
よそで使えないだけでね
0052ロドバクター(やわらか銀行) [KR]
垢版 |
2020/02/15(土) 04:22:30.39ID:oWGEb4hG0
高度やな
日本発のウイルスが無いのが悲しい
0053エアロモナス(茸) [AR]
垢版 |
2020/02/15(土) 04:22:52.48ID:SCz91O740
>>49
作業用と通信用のOSを1台のPCで動作させるべきだと思う
デュアルOSシングルインターフェースで
0054エアロモナス(茸) [AR]
垢版 |
2020/02/15(土) 04:25:46.64ID:SCz91O740
>>52
外部からのアタックは自動でブラックリスト作れるしブラックにしたら相手のポートに巨大データ送り返すことできる
なんせつながるということは相手も丸見えだからね

不正アクセス元は攻撃してもよいという法にすべきやわ
0058シュードノカルディア(茸) [KR]
垢版 |
2020/02/15(土) 05:12:20.17ID:SAw5he+j0
Defenderは最初にメモリをスキャンしていますって出てるけど、違うの?
0060シュードアナベナ(東京都) [ニダ]
垢版 |
2020/02/15(土) 05:36:33.95ID:T8JoXN8B0
>>1
毎回シャットダウンすれば色々防げるのか?
0061キロニエラ(埼玉県) [ニダ]
垢版 |
2020/02/15(土) 05:53:42.18ID:g0tb5d1u0
がんがんガン速入れておけばおk
0062緑色細菌(大阪府) [US]
垢版 |
2020/02/15(土) 06:59:06.79ID:dNcRwAuN0
で、侵入元はどこのソフトなん?
0063ミクロモノスポラ(ジパング) [US]
垢版 |
2020/02/15(土) 07:08:53.02ID:xbs26V4X0
メモリ常駐なら二四時間稼働のPCが狙われたか
外部からのアタックで直接メモリに常駐させるのは無理でしょ
何かプログラムを走らせて、その後プログラムを消したんだろうけど
0064フィンブリイモナス(ジパング) [CN]
垢版 |
2020/02/15(土) 07:12:36.98ID:X0r3KSVK0
もう会社のセキュリティ専門の有能者を配置して常にチェックしとけよ。
こんな所を日本の経営者はケチるから、いつも馬鹿みたいな損失だしてるんだよ。
0067アシドチオバチルス(東京都) [US]
垢版 |
2020/02/15(土) 07:26:24.59ID:L5jrvrLR0
いまだにWindowsがMS-DOSの上で動いてるとか信じてる人いるんだ
まぁDisk Operating Systemの略だからあってるか?
いまMS WindowsがDOSだろ
0069アシドチオバチルス(東京都) [US]
垢版 |
2020/02/15(土) 07:27:43.91ID:L5jrvrLR0
>>60
いまのWindows10は普通にシャットダウンしてもハイブリッドモードでメモリの内容を記憶するからむりだよ
意図的に完全シャットダウンさせないとダメ
0071ハロプラズマ(家) [US]
垢版 |
2020/02/15(土) 07:29:04.98ID:G5YzafNh0
ハイバネーション自体が信用ならないので管理者権限で
powercfg /h off
高速起動も確実に切れる
0072デイノコック(神奈川県) [ID]
垢版 |
2020/02/15(土) 07:29:38.52ID:TCCXyp5Z0
>>27
DOSの上に走らせていて「オペレーション環境」とよばれていたのがWin3.1
その汚名を覆し本物のオペレーションシステムとなったのがWin95
0073アナエロリネア(東京都) [KR]
垢版 |
2020/02/15(土) 07:30:42.99ID:w/1xzrdR0
でも起動時にその都度BIOS書き換えるウイルスもあるからなぁ
0075クラミジア(光) [DE]
垢版 |
2020/02/15(土) 07:36:38.08ID:9qnSJ6el0
だいじなデータからネットにつながないパソコンに入れとけよ
0076クラミジア(光) [DE]
垢版 |
2020/02/15(土) 07:37:30.00ID:9qnSJ6el0
俺はネットでスマホやるから、パソコンはネットに繋いでない
0078テルモデスルフォバクテリウム(学校) [US]
垢版 |
2020/02/15(土) 07:38:56.88ID:gp4HDBIe0
MSがクソ
高速起動がクソ
最初からわかってた
0079ミクソコックス(日本) [ZA]
垢版 |
2020/02/15(土) 07:40:23.34ID:uNa1mtw30
このスレは凄い
古のパソコンの大先生たちの大喜利かよ

ほとんど正しいことが書いてない
0080スフィンゴバクテリウム(ジパング) [ニダ]
垢版 |
2020/02/15(土) 07:44:39.53ID:rPEZVHNf0
>>32
これは恥ずかしいw
0082デイノコック(神奈川県) [ID]
垢版 |
2020/02/15(土) 07:45:00.03ID:TCCXyp5Z0
>>79
おう
聞いてやるからさっさと正しいことを言え
0084ハロプラズマ(家) [US]
垢版 |
2020/02/15(土) 07:49:39.62ID:G5YzafNh0
>>81
脆弱性から最終的にWin32 APIとかネイティブなとこまで呼べるなら
RAM上だけでプロセス起動は理屈の上では可能
そのためのローダーを実際に試作した記事もどこかで読んだ記憶がある
0085キネオスポリア(東京都) [CN]
垢版 |
2020/02/15(土) 08:17:18.12ID:2ih6QfLs0
バッファをオーバーフローさせて
オーバーフローさせた先のアドレスを読み込んで
管理外のメモリで動作させるのが古典的ないたずらでしょ
ファイルに残すのはむしろ新参
0086リゾビウム(香川県) [GB]
垢版 |
2020/02/15(土) 08:20:54.45ID:hxQ9WUY80
なんか嘘くせー記事だな

検察で国家機密漏らしておいて、あの手この手で三菱電機のせいにして逃げてんだろ
0087ミクソコックス(兵庫県) [JP]
垢版 |
2020/02/15(土) 08:22:26.42ID:CoX7U+Dv0
後ろの電源スイッチまで切らないとpcがビカビカに光っていて電気代が不安になりますわ
0088ビブリオ(東京都) [ニダ]
垢版 |
2020/02/15(土) 08:23:53.18ID:cWu+6yBM0
未だに基本ソフトなんて言葉を使ってるのは
マスコミ系だけだろ
0089ミクロモノスポラ(神奈川県) [PE]
垢版 |
2020/02/15(土) 08:26:40.14ID:K4idUDXv0
ざっと調べたところ、メモリだけに常駐するウイルスというわけではなく
何らかの手段で管理者パスワードを取得したうえで、WinRMでPowerShellをメモリ上からかますみたいだね

確かにこのやり方ならウィルス検知ソフトでは検知できない
0091キロニエラ(愛知県) [US]
垢版 |
2020/02/15(土) 08:45:52.23ID:YoYKzUVh0
毎日手元スイッチで電源切断よ
0093ナウティリア(SB-Android) [JP]
垢版 |
2020/02/15(土) 09:08:18.24ID:QoOohKzY0
>>87
内部の電池が消耗したらオシマイ
0094フラボバクテリウム(やわらか銀行) [US]
垢版 |
2020/02/15(土) 09:13:37.26ID:D0DMipkV0
BIOSとかタイマーのCMOSに居座る奴とか
まぁ手を変え品を変えと色々出るなぁ
0095フラボバクテリウム(やわらか銀行) [US]
垢版 |
2020/02/15(土) 09:22:07.29ID:D0DMipkV0
貴重なデーター(主にエロ)は
外部HDDに入れて電源切ってるんで
安心してます
0096ハロプラズマ(家) [US]
垢版 |
2020/02/15(土) 09:24:53.95ID:G5YzafNh0
>>95
HDDは立ち上がらなくなることがあり得るからオフラインバックアップも二重化な
0097バークホルデリア(東京都) [IN]
垢版 |
2020/02/15(土) 09:34:10.84ID:W6Ld4Vhj0
>>70
そうなのか
いつもどおり日経の記者がよく分かってないまま記事書いたってことでおけ?
0099ナトロアナエロビウス(福島県) [CA]
垢版 |
2020/02/15(土) 09:41:06.52ID:tgJH8GlY0
メモリ自体もでかくなってるからしれっと紛れ込ませることができるんだな
0102エントモプラズマ(空) [US]
垢版 |
2020/02/15(土) 11:09:08.15ID:YHSmW0nA0
メモリだけに常駐して電源OFFで消えるなんて・・・ウイルスとしては随分ちょろいな
0103ミクロモノスポラ(神奈川県) [PE]
垢版 |
2020/02/15(土) 11:50:29.51ID:K4idUDXv0
>>97
多分違うと思う、というかパターンがいろいろある
・メモリで動いて、情報取得後、次入れるようにPowerShell実行プロセスも残す
このパターンは、既にもう遅いが、シャットダウンすりゃ永続的にはならない

ただ、単純に電源落としてメモリ上か削除してもわからないパターンもあるみたい(マカフィーHPより)
1.ユーザーがスパムメール内のリンクをクリックします、または危険なページを閲覧します
2.ウェブサイトがフラッシュをロードし、悪意のトリガーをひきます
3.シェルコードがコマンドラインでPowerShell (PS) を起動し、ペイロードをメモリにダウンロードして実行します
4.メモリ内で実行し、その一方でコードをロードします
5.データの抜き出しや、ダメージを与えるなどの行動をします
6.自動的に開始するレジストリが作成され、コマンドラインでPSを呼び出します

6で例えば、悪意のページ開くようなPSの場合、OS起動するたび感染することになるwつまりシャットダウンしても無駄
ウイルスソフトも見かけ上PSから呼び出されているので正規の操作と見分けがつかず
防ごうと思ったら1をやらないことだね

あんまり突っ込まれても分からんので詳しくは以下みて理解してくださいw
https://www.mcafee.com/enterprise/ja-jp/assets/white-papers/fileless-malware-report.pdf
0107シネココックス(東京都) [US]
垢版 |
2020/02/15(土) 13:01:56.78ID:QmVfGCS10
やっぱり中華製ネットワークは危険だわ。ネットワーク以外のハードそのものも。
さよならレノボ、するかな。
0108アナエロリネア(やわらか銀行) [ZA]
垢版 |
2020/02/15(土) 13:04:12.34ID:WlIBDX9L0
おまえは一生Lenovoでいいよ
0109クトニオバクター(新潟県) [ニダ]
垢版 |
2020/02/15(土) 13:59:56.31ID:Df6E+G9N0
>>27
いつの時代の話してんだよ爺さんw
0111フィシスファエラ(SB-iPhone) [ニダ]
垢版 |
2020/02/15(土) 14:11:38.86ID:RTDPeoI30
開発中の新型メモリって
電源入れ続けていなくても
不揮発性なのをメリットとしてなかった?

今回のタイプのウイルスだと危険じゃね?
0113アシドチオバチルス(家) [CN]
垢版 |
2020/02/15(土) 14:17:03.92ID:1VNUzhrt0
今のWindowsのシャットダウンは只のスリープだから、メモリクリアは再起動が正解
0114ヴェルコミクロビウム(茸) [ES]
垢版 |
2020/02/15(土) 14:20:25.05ID:qS7lRJgo0
メモリチェックしないセキュリティソフトって少数派な気がするんだが…
0115スフィンゴバクテリウム(東京都) [JP]
垢版 |
2020/02/15(土) 14:22:07.02ID:u8q/3RMP0
>>55
バカは外っておいて、恥晒させりゃあいいんだよ
マシン語しか認識しないPCにどうやってGUIを遣えるように
してるのかを順序立てて教えてやらないといけなくなる
こんな常識が分かってない奴はそもそもニュー速に
来るべきじゃあないな
こども部屋おじさんとか自称してる奴らなんだろうけど
0116クラミジア(東京都) [US]
垢版 |
2020/02/15(土) 14:24:03.68ID:UwQkfuz40
>>105
webboy
0117アシドチオバチルス(神奈川県) [CA]
垢版 |
2020/02/15(土) 14:26:18.25ID:OZymB+Xf0
winなんて使ってるからこうなる
Macでスリープ運用が最強
0118マイコプラズマ(岡山県) [US]
垢版 |
2020/02/15(土) 14:27:33.45ID:iIzQ39fb0
>>112
NetWare
0119ミクソコックス(日本) [ZA]
垢版 |
2020/02/15(土) 14:30:11.95ID:uNa1mtw30
>>105
Chameleon TCP/IP
0120エルシミクロビウム(ジパング) [CO]
垢版 |
2020/02/15(土) 14:31:19.70ID:YA4qFNvt0
シャットダウンするとテレビチューナーが低温病おこすんだもん。
0123テルムス(大阪府) [US]
垢版 |
2020/02/15(土) 15:30:48.77ID:MNgaUd2+0
自作機なのでスリープとか信用できないしシャットダウンしてる
いつも使うソフトやフォルダはスタートアップに放り込んでるから手間もないし
0124ゲマティモナス(東京都) [ニダ]
垢版 |
2020/02/15(土) 15:33:19.71ID:WAzJ/hHj0
>>47
スリープだから
0125ビフィドバクテリウム(大阪府) [JP]
垢版 |
2020/02/15(土) 15:37:53.83ID:djIIYGNi0
>>7
It's a S@NY,
0127オピツツス(東京都) [US]
垢版 |
2020/02/15(土) 15:57:57.57ID:+Kb2tgfM0
windows 7, 8.x, 10と、サービス機能が豊富になったよな
それもリスクあるなぁって感じのが目白押し
0129アルテロモナス(東京都) [US]
垢版 |
2020/02/15(土) 18:57:40.27ID:VWXYsd6B0
>>103
フラッシュや
フラッシュが全て悪いんや
■ このスレッドは過去ログ倉庫に格納されています