Sony Picturesへの攻撃に使われた破壊的不正プログラム、TrendMicroが解析
ロイター報道によると、FBIによる注意喚起は11月にSony Picturesがサイバー攻撃を受けたことが原因だという。
この不正プログラムに感染したPCは、OSがインストールされているHDD上のマスターブートレコードを含むすべての情報が上書きされ、PCが起動不能に陥る。
トレンドマイクロの解析によると、不正活動の中心的な役割があるのは「diskpartmg16.exe」というプログラムだという。
diskpartmg16.exeは、コードの一部がユーザー名とパスワードと共に暗号化されている。これらのユーザー名とパスワードは、プログラムの検体の分割されたコード上で、XOR演算「0x67」によって暗号化され、共有ネットワークにログインするために利用される。ログインすると、PCの全アクセス権を取得しようと試みる。
diskpartmg16.exeは、「igfxtrayex.exe」という新たな不正プログラムを作成する。
このプラグラムは、、実際の不正活動を実行する前に 10分間もしくは 60万ミリ秒間スリープする。ユーザーの作成したファイルを勝手に削除するほか、「Microsoft Exchange Information Store」サービスを停止した後に2時間スリープする。その後、PCを強制的に再起動させる。
また、「taskhost<ランダムな 2文字<.exe」と名付けられた複数のコピーを以下のパラメータ上に実行する。
taskhost<ランダムな 2文字<.exe -w(コンポーネント "Windows\iissvr.exe" の作成および実行)
taskhost<ランダムな 2文字<.exe -m("Windows\Temp\usbdrv32.sys" の作成および実行)
taskhost<ランダムな 2文字<.exe -d(すべての固定ドライブおよびリモート(ネットワーク)ドライブ上のファイルを削除)
他の亜種を解析したところ、Windows ディレクトリにファイル「walls.bmp」を作成することがわかった。これは、11月月にSony Picturesへの攻撃で「hacked by #GOP」と書かれた壁紙と同一だと推測できるとしている。
この記事もおすすめ
提供元の記事
関連リンク
-
new
第2子妊娠中・西野未姫「だいぶお腹がパンパンになってきました」近影公開「足細い〜!!」「お腹大きいのに何でこんなにスタイルがいいんでしょうか」夫は山本圭壱
-
new
山田裕貴、綾野剛の“役と現実がリンクする”姿に刺激受ける 土方歳三と芹沢鴨の「表裏一体」に納得
-
new
ファミマ『ぽこ あ ポケモン』フラッペ新登場で大反響「シュワシュワしておいしい」「激うまだった」
-
new
韓国と北朝鮮が日本戦前に合体… 世界卓球で起こったできごとを伊藤美誠&平野美宇が初めて見直す 絶体絶命の大ピンチを救った行動とは 29日放送『一流が目撃!大谷翔平・サッカーW杯衝撃瞬間ランキング本人と見直したら新発見SP』
-
new
綾野剛、鈴木伸之の演技に感銘受ける 「みんな摂氏100度くらいの熱さで芝居している」