Microsoft PowerPoint - 0203_y.takata.pptx



Similar documents
KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

をかける 待 受 画 面 で 番 号 を 入 力 し Nを 押 す がかかります をかける 前 に 波 の 状 態 を 確 認 してください(1-6ページ) 一 般 へかける 場 合 は 必 ず 市 外 局 番 から 入 力 してください 携 帯 自 動 車 PHSへかける 場 合 は 0 から 始

特 徴 差 分 点 検 レセ 楽 netの 点 検 方 式 は レセ 電 データを 使 用 した 差 分 点 検 です 前 回 点 検 分 と 比 較 して データ 内 容 と 記 録 順 が 異 なる 場 合 のみ 点 検 を 行 います 追 加 されたデータの 点 検 実 施 病 名 追 加 さ

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

Microsoft Word - 19年度(行個)答申第94号.doc

WebAlertクイックマニュアル

入札方式別操作

WEBメールシステム 操作手順書

<4D F736F F D2095BD90AC E D738FEE816A939A905C91E D862E646F63>

項 目 設 定 設 置 可 能 項 目 数 100 項 目 投 票 フォームの 設 置 可 能 投 票 項 目 数 1 項 目 (10 選 択 肢 ) 必 須 項 目 設 定 条 件 項 目 設 定 添 付 ファイル 合 計 容 量 入 力 項 目 を 必 須 項 目 に 設 定 できます フォーム

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

Gmail 利用者ガイド

WebAlertクイックマニュアル

(1)1オールゼロ 記 録 ケース 厚 生 年 金 期 間 A B 及 びCに 係 る 旧 厚 生 年 金 保 険 法 の 老 齢 年 金 ( 以 下 旧 厚 老 という )の 受 給 者 に 時 効 特 例 法 施 行 後 厚 生 年 金 期 間 Dが 判 明 した Bは 事 業 所 記 号 が

私 達 が 調 査 手 法 を 研 究 した 背 景 リクルートワークス 研 究 所 ワーキングパーソン 調 査 (2000 年 ~ 隔 年 実 施 ) 首 都 圏 在 住 の18~59 歳 で 働 く 個 人 6,500 人 ( )を 対 象 に 就 業 実 態 意 識 を 調 査 調 査 実 施

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

国 税 クレジットカード 納 付 の 創 設 国 税 のクレジットカード 納 付 については マイナンバー 制 度 の 活 用 による 年 金 保 険 料 税 に 係 る 利 便 性 向 上 に 関 するアクションプログラム( 報 告 書 ) においてその 導 入 の 方 向 性 が 示 されている

-5. 単 語 帳 で 学 習 する -5-. 単 語 を 覚 える -5-. 学 習 記 録 の 確 認 設 定 や 初 期 化 を 行 う 4. 試 験 結 果 を 閲 覧 する 5.プロフィールを 編 集 する 5-.ハンドルネーム パスワードを 編 集 する 5-. 個 人 情 報 を 編

技術報告会原稿フォーマット

研究者総覧システム

スライド 1

あいち電子調達共同システム

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

(2) 広 島 国 際 学 院 大 学 ( 以 下 大 学 という ) (3) 広 島 国 際 学 院 大 学 自 動 車 短 期 大 学 部 ( 以 下 短 大 という ) (4) 広 島 国 際 学 院 高 等 学 校 ( 以 下 高 校 という ) ( 学 納 金 の 種 類 ) 第 3 条

本 校 の 沿 革 昭 和 21 年 昭 和 49 年 昭 和 54 年 昭 和 60 年 平 成 9 年 平 成 11 年 平 成 18 年 北 海 道 庁 立 農 業 講 習 所 として 発 足 北 海 道 立 農 業 大 学 校 に 改 組 修 業 年 限 を1 年 制 から2 年 制 に 改

PowerPoint プレゼンテーション

SNSとLMSの強みと弱み 統合環境を目指して (教育学部紀要投稿用)

参加表明書・企画提案書様式

t-149.xdw

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

目 次 機 能 概 要 配 信 管 理 1. メールの 配 信 履 歴 と 予 約 を 確 認 する

目 次. WEB メールへのログイン.... メール 送 信 手 順.... メール 受 信 手 順 アドレス 帳 の 操 作 手 順 フォルダーの 操 作 手 順 メール 発 信 者 登 録 署 名 登 録 手 順 基 本 的 な 設 定

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

スマートフォン版 ログイン画面

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

<4D F736F F D2095BD90AC E D738FEE816A939A905C91E D862E646F63>

6-1 第 6 章 ストック オプション 会 計 設 例 1 基 本 的 処 理 Check! 1. 費 用 の 計 上 ( 1 年 度 ) 2. 費 用 の 計 上 ( 2 年 度 )- 権 利 不 確 定 による 失 効 見 積 数 の 変 動 - 3. 費 用 の 計 上 ( 3 年 度 )-

Microsoft Word - H24様式(那珂市版).doc

<4D F736F F D F8D828D5A939982CC8EF68BC697BF96B38F9E89BB82CC8A6791E52E646F63>

Taro-08国立大学法人宮崎大学授業

2 課 題 管 理 ( 科 学 研 究 費 補 助 金 ) 画 面 が 表 示 されます 補 助 事 業 期 間 終 了 後 欄 の[ 入 力 ] をクリックします [ 入 力 ]ボタンが 表 示 されていない 場 合 には 所 属 する 研 究 機 関 の 事 務 局 等 へお 問 い 合 わせく

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

Taro-02 調査概要(280705).jtd

別記

<4D F736F F F696E74202D DEC837D836A B5F B838B C F985E2E >

養 老 保 険 の 減 額 払 済 保 険 への 変 更 1. 設 例 会 社 が 役 員 を 被 保 険 者 とし 死 亡 保 険 金 及 び 満 期 保 険 金 のいずれも 会 社 を 受 取 人 とする 養 老 保 険 に 加 入 してい る 場 合 を 解 説 します 資 金 繰 りの 都

<82C582F182B382A2322E3594C5837D836A B2E786C73>

「給与・年金の方」からの確定申告書作成編

1.2. ご 利 用 環 境 推 奨 ブラウザ Internet Explorer Google Chrome(バージョン 32 時 点 で 動 作 確 認 済 み) Mozilla Firefox(バージョン 26 時 点 で 動 作 確 認 済 み) Safari 7

2 科 学 研 究 費 助 成 事 業 のトップページ 画 面 が 表 示 されます [ 研 究 者 ログイン]をクリック します 掲 載 している 画 面 は 例 示 です 随 時 変 更 されます 3 科 研 費 電 子 申 請 システムの 応 募 者 ログイン 画 面 が 表 示 されます e

4 応 募 者 向 けメニュー 画 面 が 表 示 されます 応 募 者 向 けメニュー 画 面 で [ 交 付 内 定 時 の 手 続 を 行 う] [ 交 付 決 定 後 の 手 続 を 行 う]をクリックします 10

Microsoft Word - 情報メディア利用ガイド2014

(Microsoft Word - \203A \225\345\217W\227v\227\314 .doc)

Microsoft PowerPoint - 経営事項審査.ppt

目 次 ログインする 前 に... 4 メンバー 管 理 編 ( 管 理 者 )... 5 ログインする... 6 トップページについて... 7 メンバー 管 理 をする... 8 メンバー 管 理 画 面 について 医 療 機 関 指 定 新 規 追 加 指 定...

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

Microsoft Word - ML_ListManager_10j.doc

1 予 算 の 姿 ( 平 成 25 当 初 予 算 ) 長 野 県 財 政 の 状 況 H 現 在 長 野 県 の 予 算 を 歳 入 面 から 見 ると 自 主 財 源 の 根 幹 である 県 税 が 全 体 の5 分 の1 程 度 しかなく 地 方 交 付 税 や 国 庫 支

[2] 控 除 限 度 額 繰 越 欠 損 金 を 有 する 法 人 において 欠 損 金 発 生 事 業 年 度 の 翌 事 業 年 度 以 後 の 欠 損 金 の 繰 越 控 除 にあ たっては 平 成 27 年 度 税 制 改 正 により 次 ページ 以 降 で 解 説 する の 特 例 (

I 自 動 収 録 編 1. スケジュールを 登 録 MPMeisterIIe コンテンツ 関 連 付 け 制 御 システム に 授 業 のスケジュールを 登 録 します MPMeisterIIe コンテンツ 関 連 付 け 制 御 システム ( 上 :スケジュール 登 録 画 面 右 : 登 録

~ 目 次 ~ 1. 履 修 登 録 のながれ 1 2. 利 用 可 能 な 機 能 について 2 3.Web 履 修 登 録 画 面 へのログイン ログアウト 方 法 3 4. 予 備 登 録 ( 定 員 設 定 科 目 の 履 修 ) (1) 予 備 登 録 5 (2) 予 備 登 録 状 況

ニュースリリース

<4D F736F F F696E74202D B E E88E68C9A90DD8BC65F E DC58F4994C52E >

目 次 ログイン 方 法... 3 基 本 画 面 構 成... 4 メールサービス... 5 メールサービス 画 面 構 成... 5 アカウント 詳 細 / 設 定... 6 高 機 能 フィルター... 7 ユーザーフィルター 設 定... 8 新 規 フィルターの 追 加... 8 My ホ

ず 第 1 段 階 目 の 選 抜 に 係 る 額 は4,000 円 とし 第 2 段 階 目 の 選 抜 に 係 る 額 は13,000 円 と する 4 第 1 項 に 規 定 する 幼 稚 園 小 学 校 及 び 中 学 校 並 びに 特 別 支 援 学 校 の 小 学 部 中 学 部 及 び

第2回 制度設計専門会合 事務局提出資料

(3) 小 単 元 の 指 導 と 評 価 の 計 画 小 単 元 第 11 章 税 のあらまし の 指 導 と 評 価 の 計 画 ( 四 次 確 定 申 告 制 度 抜 粋 ) 関 心 意 欲 態 度 思 考 判 断 技 能 表 現 知 識 理 解 小 単 元 の 評 価 規 準 税 に 関 す

1-1 一覧画面からの印刷

< DB8CAF97BF97A6955C2E786C73>

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

1

する 婦 人 相 談 所 その 他 適 切 な 施 設 による 支 援 の 明 記 禁 止 命 令 等 をすることが できる 公 安 委 員 会 等 の 拡 大 等 の 措 置 が 講 じられたものである 第 2 改 正 法 の 概 要 1 電 子 メールを 送 信 する 行 為 の 規 制 ( 法

変 更 履 歴 版 日 付 区 分 変 更 内 容 変 更 個 所 /11/30 新 規 初 版 作 成 /12/10 修 正 資 料 カバー 画 像 設 定 の 操 作 内 容 を 追 加 資 料 カバー 画 像 設 定 i

目 次 1. Web メールのご 利 用 について Web メール 画 面 のフロー 図 Web メールへのアクセス ログイン 画 面 ログイン 後 (メール 一 覧 画 面 ) 画 面 共 通 項 目

を 行 わなければならない 適 正 な 運 用 方 針 を 厳 格 に 運 用 することによっては じめて 人 がみだりにその 容 ぼう 等 を 撮 影 されない 自 由 や 権 利 の 保 護 と 犯 罪 発 生 の 抑 止 という 防 犯 カメラの 設 置 目 的 との 調 和 が 実 現 され

PowerPoint プレゼンテーション

いう )は 警 告 をしたときは 速 やかに その 内 容 及 び 日 時 を 当 該 警 告 を 求 める 旨 の 申 出 をした 者 に 通 知 しなければならないこととされ また 警 告 をし なかったときは 速 やかに その 旨 及 び 理 由 を 当 該 警 告 を 求 める 旨 の 申

購買ポータルサイトyOASIS簡易説明書 b

産 業 カウンセラー 試 験 対 策 模 擬 試 験 のみのコース 模 擬 試 験 A お 申 込 み 5,500 円 2015 年 12 月 19 日 模 擬 試 験 学 科 問 題 40 問 逐 語 記 録 問 題 20 問 + 音 声 による 解 答 と 解 説 (2013~2015 年 の

ユーザーマニュアル

まずは まずは 早 割 電 報 トップページ へアクセス 会 員 ページへログイン ID( 半 角 英 数 字 ) パスワード( 半 角 英 数 字 )を 入 力 後 をクリックしてログイン 自 動 ログアウトについて ログイン 後 操 作

Microsoft Word - Start Up Guide1 .docx

加 算 税 制 度 の 見 直 し 等 1. 現 行 制 度 の 概 要 関 税 においては 国 税 ( 輸 入 貨 物 に 対 する 内 国 消 費 税 を 含 む 以 下 同 じ ) の 制 度 と 同 様 の 過 少 申 告 加 算 税 無 申 告 加 算 税 及 び 重 加 算 税 の 制

ご 利 用 の 前 に 手 順 初 回 ご 利 用 時 に 必 ずご 確 認 ください ご 利 用 の 前 に (ご 利 用 環 境 の 確 認 ) P アクセス 方 法 (IMAGE WORKSサイトへアクセス) P 初 期 設 定 (JREのインストール) P

1. 概 要 Webで 申 込 みした 手 続 きの 内 容 とNEXIでの 手 続 状 況 を Web 申 込 状 況 一 覧 で 確 認 することができます また 各 種 手 続 きにおいて 申 込 みを 完 了 せずに 保 存 状 態 にした 手 続 きを この 一 覧 から 再 開 すること

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

「経営者保証に関するガイドライン」に基づく保証債務の整理に係る課税関係の整理

POWER EGG V2.01 ユーザーズマニュアル ファイル管理編

< C A2E6169>

スライド 1

5-2 一 般 ユーザー 用 :メール 2 送 信 者 のリンクをクリックすると 受 信 メールの 内 容 を 見 ることができます 受 信 メール 内 容 画 面 項 目 送 信 者 宛 先 CC 本 文 (テキスト) 本 文 (HTML) メールアドレスのリンクをクリックするとアドレス 帳 へ

Microsoft PowerPoint _リビジョンアップ案内_最終.pptx

みずほ 総 合 研 究 所 コンサルティング 部 主 任 コンサルタント 谷 尾 久 幸 上 席 主 任 コンサルタント 佐 野 暢 彦 当 リポートは 情 報 提 供 のみを

治 験 実 施 管 理 システム NMGCP 向 け Excel 形 式 プロトコール 作 成 手 順 書 V4.0.3 対 応 版 第 1 版 株 式 会 社 富 士 通 アドバンストエンジニアリング All Rights Reserved,Copyright 株 式 会 社 富 士 通 アドバン

電力自由化に関する認知度6割超えるも意向低く 既存電力会社のWeb施策、節電意識高める

Transcription:

早 稲 田 大 学 基 幹 理 工 学 部 情 報 理 工 学 科 後 藤 滋 樹 研 究 室 学 士 4 年 1W070319-6 髙 田 雄 太 y.takata@goto.info.waseda.ac.jp

研 究 の 背 景 (Web 感 染 型 マルウェア) Drive-by-Download 攻 撃 Webブラウザの 脆 弱 性 を 利 用 して 制 御 を 奪 い,マルウェアを 強 制 的 にダウンロード インストールさせる 攻 撃 X, QLインジェクション 等 で 転 送 スクリプトが 埋 め 込 まれる 入 口 サイト 自 動 転 送 踏 み 台 サイト 攻 撃 サイト scriptタグやiframeタグなどの 外 部 参 照 は 多 段 化 難 読 化 されているケースも e.g. 難 読 化 されたJavacript Webアクセス 攻 撃 マルウェアの 強 制 DL 自 動 インストール 2 脆 弱 なブラウザ 卒 業 論 文 審 査 会 マルウェア 配 布 サイト 2011/5/18

研 究 の 背 景 (Web 感 染 型 マルウェアの 動 向 ) マルウェアの 急 増 傾 向 2010 年 出 現 のマルウェアが2000 万 存 在 する 全 コンピュータウイルス の3 分 の1は2010 年 の10カ 月 間 に 作 られた ソーシャルネットワークサービス (N) でのウイルス 感 染 N (Facebook, Twitter, My pace) で 猛 威 を 振 るう Nでのウイルス 感 染 の 危 険 度 はメールより10 倍 も 高 い 流 行 トピックや 有 名 人 の 名 前,クリスマス 等 季 節 のイベントに 合 わせ, 利 用 者 を 誘 うようなメッセージとともに 悪 意 のあるURLを 貼 り 付 ける マルウェア 拡 散 手 段 としてハッカーの 間 でますます す 人 気 が 高 まっている 3 卒 業 論 文 審 査 会 2011/5/18

研 究 の 背 景 (Web 感 染 型 マルウェアの 動 向 ) umblar*の 活 動 は 終 わっていない (JPCERT/CC) umblar.xは 日 本 からのアクセスを 制 限 umblar.8080は10 月 26 日 頃 から 活 動 停 止 しかし, 改 ざんされた 状 態 で 残 っているWebサイトも 存 在 している 最 近 の 感 染 例 青 森 県 産 業 技 術 センターのWebサイトが 改 ざんされた (2010/11/19) Webサイトが 同 一 ページに 表 示 する 別 サイトのコンテンツ ( 広 告 コンテンツ 等 ) が 改 ざんされていた (2010/12/06) マルウェアの 新 種 亜 種 が 増 える 一 方 *Drive-by-Download Download 攻 撃 によりダウンロードされ, 猛 威 を 振 るったWeb 感 染 型 マルウェアの 一 種 リダイレクトという 感 染 させるアプローチは 変 わっておらず, 今 後 も 続 くと 考 えられる 4 卒 業 論 文 審 査 会 2011/5/18

研 究 の 目 的 ( 目 標 規 定 文 ) 通 信 データを 入 力 とし,Drive-by-Download 攻 撃 によって 発 生 したリダイレクトを 解 析 することで, 入 口 になっているURL 踏 み 台 になっているURL 攻 撃 マルウェア 配 布 URL を 特 定 する 入 口 サイト これらのURLブラックリスト*を 作 成 することで, マルウェアダウンロードを 防 ぐことに 貢 献 する 踏 台 サイト 攻 撃 DL インストール 攻 撃 サイト 配 布 サイト マルウェアをダウンロードする 悪 性 リダイレクトの 検 出 に 有 効 な 特 徴 を 明 らかにする *ブラックリストの 使 用 例 5 卒 業 論 文 審 査 会 twitter t.coでのリンクサービス ( 短 縮 URL) oogle Chromeではブラックリストで 悪 性 サイトを 遮 断 2011/5/18

提 案 手 法 (セッション) セッション 単 位 で 考 える DN 名 前 解 決 3way-handshake TTP 通 信 FIN/RTによる 切 断 そのセッション 中 のTTP 応 答 を 解 析 TTP 応 答 の 中 身 からリダイレクトを 特 定 ユーザ (ブラウザ) 名 前 解 決 DN 3way-handshakeによる セッションの 確 立 通 信 相 手 (ost) サーバーから 受 信 した データを 解 析! TTP 通 信 FIN/RTによる セッションの 切 断 6 一 般 的 なTTP 通 信

リダイレクト解析 7 URL推定 Referer推定 推定 ost推定 セッション 内の出現 URLを見る セッション内 のReferer フィールドを 見る 出現した 通信相手 を見る 卒業論文審査会 2011/5/18

提 案 手 法 (URL/リファラ 推 定 ) 出 現 URLによる 推 定 ET 要 求 TTPヘッダ ET /foo/index.php/i TTP/1.11 Request Method: ET TTP 応 答 で 取 得 したデータ 内 Request URI: /foo/index.php のURLを 抜 き 出 す Request Version: TTP/1.1 以 降 にそのURLに 対 する Accept: */* ET 要 求 が 発 生 していないか 探 し 出 す Referer: http://hoge.com/index.html TTPステータスコードが300 番 台 の 場 合, Accept-Language: en-us LocationフィールドのURLを 利 用 する Connection: Keep-Alive ost: hoge2.com リファラによる 推 定 ET 要 求 のTTPヘッダーフィールド Referer* に 過 去 に 参 照 したURLが 存 在 していないか 探 し 出 す 通 常 のページ 遷 移 であればReferer がセットされる Javacriptを 用 いると 操 作 可 能 8 *Referer 別 のページに 移 動 した 時 に 参 照 元 サイトのURLが 入 る TTP 応 答 TTPヘッダ TTP/1.1 200 OK Date: Mon, 08 Mar 2010 10:43:21 MT erver: Apache/2.2.3 (CentO) Accept-Ranges: bytes Content-Length: 27919 Connection: Keep-Alive Content-Type: text/html TTPデータ analyze earch ET 要 求 から 生 成 可 能 な リクエストリソースのURL コンテンツURL http://hoge2.com/foo/index.php earch TTPデータから 得 た 情 報 Javacript ['eval, unescape', 'escape'] URL URL 推 定 ['http://hoge2.com/test.index, 'http://hoge3.com/attack.php'] OT [ hoge2.com', hoge3.com'] コンテンツのURL リファラ 推 定 http://hoge2.com/foo/index.php

提 案 手 法 (ost 推 定 ) 出 現 した 通 信 相 手 を 基 にリダイレクトを 関 連 付 けさせる D DN F 3way (YN) ET TTP FIN RT サーバー1 (IP:x.x.x.x, test.com) サーバー2 (IP:y.y.y.y, hoge.co.jp) 1 21 58 51678 67 121 148 D D D 入 口 URLクリックしたこと によって 発 生 したセッショ ン 入 口 セッションから 発 生 し たセッション (リファラ/URL より 推 定 ) 入 口 セッションから 発 生 し ていないセッション (リファ ラ/URL 推 定 でわからな かった) リファラ/URL 推 定 でわか らなかったものについて, YNから 始 まるセッション であればリダイレクトグ ループにしてしまう ( 近 い セッションに 限 る) F F F F F F F 同 じリダイレクトグループ にしない 9 始 セッション 発 生 時 間 終

使 用 するデータセット D3M2010 MW2010*1で 配 布 されたD3M2010データを 利 用 する D3M2010 NTT 情 報 流 通 プラットフォーム 研 究 所 の 高 対 話 型 Webクラ イアントハニーポット*2で 収 集 した 攻 撃 通 信 データ 公 開 ブラックリスト*3に 登 録 されているURLを 巡 回 し, Drive-by-Download 攻 撃 を 検 知 した 通 信 をキャプチャした データ (すなわち2 回 目 のアクセスとなる) 途 中 あるいは 最 終 的 に 実 行 ファイルをダウンロードした 場 合 は,それらのリダイレクトを 悪 性 と 判 定 する データ 収 集 は2010 年 3 月 8 日,3 月 9 日,3 月 11 日 の3 日 分 *1 マルウェア 対 策 研 究 人 材 育 成 ワークショップ2010: http://www.iwsec.org/mws/2010/ *2 ハニーポット: 調 査 研 究 用 にわざと 侵 入 しやすいよう 設 定 されたサーバー ネットワークのこと 10 *3 MDL: http://malwaredomainlist.com

実 行 結 果 ( 一 部 抜 粋 ) 54 - http://hogehoge.com/webalizer/050709wareza/crack=17=keygen=serial.html 79 - http://hogehoge.com/webalizer/050709wareza/images/5.jpg 83 - http://hogehoge.com/webalizer/050709wareza/images/6.jpg 91 - http://hogehoge.com/webalizer/050709wareza/images/8.jpg 122 - http://hogehoge.com/webalizer/050709wareza/images/1.jpg 132 - http://hogehoge.com/webalizer/050709wareza/images/2.jpg 160 - http://hogehoge.com/webalizer/050709wareza/images/7.jpg 165 - http://hogehoge.com/webalizer/050709wareza/images/3.jpg 踏 台 176 - http://foofoo.in:3129/js 210 - http://barbar.in:3126/download/index.php 248 - http://barbar.in:3126/download/jabber.php 759:'exe','octet-stream' - http://barbar.in:3126/download/banner.php?spl=mdac 配 布 入 口 サイトにアクセス 後, 複 数 画 像 を 読 み 込 む ドメインが 変 わりJavacriptファイルにアクセス 再 度 ドメインが 変 わり, 複 数 のページへ 自 動 リダイレクト, 最 終 的 にexeファイルがダウンロードされる 11 卒 業 論 文 審 査 会 入 口 2011/5/18

悪 性 リダイレクトの 数 入 口 サイトへのET 要 求 に 対 する 応 答 が 返 ってきた サイト 数 は523 264の 悪 性 リダイレクトを 検 出 残 り 約 半 数 の 悪 性 と 判 断 されなかったリダイレクトは, サーバー 側 が 解 析 対 策 を 施 したと 考 えられる 実 行 ファイルが 削 除 されていた URLやドメインが 無 効 になっていた ET 要 求 を 拒 否 した アクセス 回 数 によって 挙 動 が 変 化 する 12

マルウェア 配 布 URL 抽 出 方 法 の 割 合 URL 推 定 TTP 応 答 内 のURLに 対 するET 要 求 を 探 索 Referer 推 定 ET 要 求 ヘッダー 内 RefererフィールドのURLを 探 索 ost 推 定 上 記 2つの 推 定 の 後, 出 現 したost (ドメイン, IPアドレスのペア) において 発 生 した 通 信 を 探 索 難 読 化 を 施 すことでURLを 隠 し, Refererが 残 らないリダイレクト e.g. 難 読 化 されたJavacript alert( ello, World!! );を 難 読 化 した 結 果 表. マルウェア 配 布 URLを 抽 出 した 推 定 方 法 の 割 合 3 月 8 日 3 月 9 日 3 月 11 日 URL 総 数 202 205 158 URL 推 定 13 (6.4%) 13 (6.3%) 6 (3.8%) Referer 推 定 12 (5.9%) 10 (4.9%) 10 (6.3%) ost 推 定 177 (87.6%) 182 (88.8%) 142 (89.9%) 13 マルウェア 配 布 URL アクセスするとマルウェアをダウンロードするURL

悪 性 リダイレクトの 特 徴 抽 出 比 較 的 短 時 間 に 攻 撃 DLが 行 われる 10 秒 以 内 が7 割 前 後 難 読 化 が 施 されたJavacriptの 使 用 100% 使 用 されている ( 時 々pdf, jarも 用 いられる) ノーリファラーによるリダイレクト 配 布 サイトへはほとんどがノーリファラーによるリダイレクト Webサーバーの 種 類 nginx 系 のサーバーを 使 用 している 場 合 ( 約 30%) がある Varyフィールド 何 によってコンテンツを 変 更 したか Accept-Encoding, User-Agentがセットされることが 多 い 未 知 の 悪 性 リダイレクトを 検 知 する 上 で 有 効 な 指 標 になると 考 えられる ET 変 数 sqlやmdacといった 特 定 の 変 数 名 や 環 境 変 数 が 用 いられる その 他 IPを 用 いたURL 偽 装 ファイル エフェメラルポート サーバーの 種 類 14

結 論 と 今 後 の 課 題 結 論 Drive-by-Download 攻 撃 通 信 のみが 存 在 する 通 信 データ からリダイレクトの 様 子 を 解 析 した 悪 性 リダイレクトの 特 徴 を 発 見 した 解 析 が 困 難 なリダイレクトを 発 見 することが 期 待 できる 今 後 の 課 題 得 られた 特 徴 によるリダイレクト 検 出 の 精 度 評 価 研 究 用 データだけでなく, 実 ネットワークで 収 集 した 攻 撃 通 信 データへの 適 用 高 田 雄 太 ( 早 大 ), 森 達 哉 (NTT), 後 藤 滋 樹 ( 早 大 ), "Web 感 染 型 マルウェアのリダイレクト 解 析 ", 情 報 処 理 学 会, 第 73 回 全 国 大 会 [2Y-7], 2011 年 3 月. 15