MWSCup2013事前課題1解答例



Similar documents
Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

Microsoft Word - 全国エリアマネジメントネットワーク規約.docx

WebAlertクイックマニュアル

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

2.JADA 検 査 対 象 者 登 録 リストへの 登 録 除 外 引 退 復 帰 2.1 JADA 検 査 対 象 者 登 録 リストへの 登 録 及 び 除 外 は 原 則 として 以 下 に 示 す 対 応 によりおこな うものとする 登 録 国 内 競 技 連 盟 からの 登 録 申 請

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

1 総 合 設 計 一 定 規 模 以 上 の 敷 地 面 積 及 び 一 定 割 合 以 上 の 空 地 を 有 する 建 築 計 画 について 特 定 行 政 庁 の 許 可 により 容 積 率 斜 線 制 限 などの 制 限 を 緩 和 する 制 度 である 建 築 敷 地 の 共 同 化 や

<4D F736F F D2090C389AA8CA72D92F18F6F2D D F ED28CFC82AF91808DEC837D836A B E838B A815B816A2E646F6378>

2. データを 検 索 する なごやコレクションのデータを 検 索 するための 方 法 として キーワード 検 索 詳 細 検 索 の 二 通 りの 検 索 方 法 が あります 2.1. キーワードから 探 す キーワードを 入 力 する トップページの 入 力 ボックスに 検 索

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

( 別 途 調 査 様 式 1) 減 損 損 失 を 認 識 するに 至 った 経 緯 等 1 列 2 列 3 列 4 列 5 列 6 列 7 列 8 列 9 列 10 列 11 列 12 列 13 列 14 列 15 列 16 列 17 列 18 列 19 列 20 列 21 列 22 列 固 定

(Microsoft Word - \221\346\202P\202U\201@\214i\212\317.doc)

文化政策情報システムの運用等

リング 不 能 な 将 来 減 算 一 時 差 異 に 係 る 繰 延 税 金 資 産 について 回 収 可 能 性 がないも のとする 原 則 的 な 取 扱 いに 対 して スケジューリング 不 能 な 将 来 減 算 一 時 差 異 を 回 収 できることを 反 証 できる 場 合 に 原 則

Microsoft Word 役員選挙規程.doc

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

Microsoft Word - 佐野市生活排水処理構想(案).doc

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

3. 選 任 固 定 資 産 評 価 員 は 固 定 資 産 の 評 価 に 関 する 知 識 及 び 経 験 を 有 する 者 のうちから 市 町 村 長 が 当 該 市 町 村 の 議 会 の 同 意 を 得 て 選 任 する 二 以 上 の 市 町 村 の 長 は 当 該 市 町 村 の 議

<4D F736F F D F8D828D5A939982CC8EF68BC697BF96B38F9E89BB82CC8A6791E52E646F63>

目 次 第 1. 土 区 画 整 理 事 業 の 名 称 等 1 (1) 土 区 画 整 理 事 業 の 名 称 1 (2) 施 行 者 の 名 称 1 第 2. 施 行 区 1 (1) 施 行 区 の 位 置 1 (2) 施 行 区 位 置 図 1 (3) 施 行 区 の 区 域 1 (4) 施

2 科 学 研 究 費 助 成 事 業 のトップページ 画 面 が 表 示 されます [ 研 究 者 ログイン]をクリック します 掲 載 している 画 面 は 例 示 です 随 時 変 更 されます 3 科 研 費 電 子 申 請 システムの 応 募 者 ログイン 画 面 が 表 示 されます e

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

迷惑メールフィルタリングコントロールパネル利用者マニュアル

安 芸 太 田 町 学 校 適 正 配 置 基 本 方 針 の 一 部 修 正 について 1 議 会 学 校 適 正 配 置 調 査 特 別 委 員 会 調 査 報 告 書 について 安 芸 太 田 町 教 育 委 員 会 が 平 成 25 年 10 月 30 日 に 決 定 した 安 芸 太 田

目 次 1. Web メールのご 利 用 について Web メール 画 面 のフロー 図 Web メールへのアクセス ログイン 画 面 ログイン 後 (メール 一 覧 画 面 ) 画 面 共 通 項 目

<4D F736F F F696E74202D208E9197BF332E8EA98CC8955D89BF82CC95FB C982C282A282C BD90AC F944E93788EC08E7B95AA814191E C5816A2E707074>

(2)大学・学部・研究科等の理念・目的が、大学構成員(教職員および学生)に周知され、社会に公表されているか

公営住宅法施行令の一部を改正する政令―公営住宅法施行令例規整備*

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

スライド 1

SNSとLMSの強みと弱み 統合環境を目指して (教育学部紀要投稿用)

中根・金田台地区 平成23年度補償説明業務

(3) 調 査 の 進 め 方 2 月 28 日 2 月 28 日 ~6 月 30 日 平 成 25 年 9 月 サウンディング 型 市 場 調 査 について 公 表 松 戸 市 から 基 本 的 な 土 地 情 報 サウンディングの 実 施 活 用 意 向 アイデアのある 民 間 事 業 者 と

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

大学と学生第545号ビジネスモデルからみた卒業生就職支援の課題_関西学院大学(澤谷 敏行)-JASSO

参加表明書・企画提案書様式

よりメンバーに 配 布 した 第 2 期 は 第 1 期 に 開 発 した 大 気 時 間 値 集 計 解 析 ツールをベースに 機 能 改 良 を 行 った 国 立 環 境 研 究 所 では メンバーから 寄 せられる 要 望 使 い 勝 手 に 関 する 意 見 感 想 不 具 合 発 生 など

目 次 1. ログイン ユーザー 登 録 TOP 職 員...8 (1) 職 員 の 名 刺 表 示...8 (2) 職 員 の 名 刺 一 括 ダウンロード...8 (3) 職 員 の 名 刺 帳 から 検 索 検 索...9 (1) 氏 名

< F2D8AC493C CC81698EF3928D8ED2816A2E6A7464>

工 事 に 伴 う 伐 採 木 量 を 表 5163 に 示 す 伐 採 木 量 は 340.2tと 予 測 する 発 生 する 木 くずについては 樹 木 の 状 態 により 処 理 が 異 なるため できる 限 り 有 効 利 用 が 図 れる 方 法 で 処 理 を 行 う 区 分 表 516

PowerPoint プレゼンテーション

私立大学等研究設備整備費等補助金(私立大学等

Q IFRSの特徴について教えてください

PowerPoint プレゼンテーション

<8BB388F58F5A91EE82A082E895FB8AEE967B95FB906A>

Microsoft Word - No.10 西村.doc

WebAlertクイックマニュアル

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

Microsoft Word - 19年度(行情)答申第081号.doc

学校法人日本医科大学利益相反マネジメント規程

戦略担当者のための

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

東北電力株式会社 東通原子力発電所 敷地の地質・地質構造 (コメント回答)

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

Microsoft PowerPoint - 税制上の特例.pptx

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

4. 発 注 者 コード 及 び 成 績 評 定 8 (Q4-1) 該 当 の 発 注 者 コードが 付 与 されていないので 追 加 してください... 8 (Q4-2) 発 注 者 コードが 不 正 確 空 白 のものがあり 点 数 を 入 力 できません 成 績 評 定 の 入 力 ができませ

第316回取締役会議案

技術報告会原稿フォーマット

Microsoft PowerPoint - (セット)150120【資料6】点検結果の記録・データベースの整備_修正02

本 日 の 講 演 内 容 ウェブ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 1

< 現 在 の 我 が 国 D&O 保 険 の 基 本 的 な 設 計 (イメージ)> < 一 般 的 な 補 償 の 範 囲 の 概 要 > 請 求 の 形 態 会 社 の 役 員 会 社 による 請 求 に 対 する 損 免 責 事 由 の 場 合 に 害 賠 償 請 求 は 補 償 されず(

1

●電力自由化推進法案

<4D F736F F D2095BD90AC E D738FEE816A939A905C91E D862E646F63>

測量士補 重要事項「写真地図作成」

WEBメールシステム 操作手順書

医 療 費 自 己 負 担 額 支 払 明 細 書 入 力 シート - 目 次 - < 第 1 章 > 共 通 事 項 説 明 医 療 費 自 己 負 担 額 支 払 明 細 書 入 力 シート 目 次 1.1 本 システムの 注 意 点 入 力 項 目 について 基 本 情

1.2. ご 利 用 環 境 推 奨 ブラウザ Internet Explorer Google Chrome(バージョン 32 時 点 で 動 作 確 認 済 み) Mozilla Firefox(バージョン 26 時 点 で 動 作 確 認 済 み) Safari 7

2 学 校 への 支 援 方 法 CMS(NetCommons)の 操 作 説 明 会 2-1 操 作 説 明 会 平 成 26 年 度 も 学 校 ホームページ 作 成 運 用 における 支 援 となるよう 操 作 説 明 会 を 実 施 した 基 礎 編 としてCMS(NetCommons)の

PC 移 行 は 以 下 の 流 れで 行 います 次 ページ 以 降 に 各 手 順 を 記 載 しますのでご 確 認 ください ( をクリックすると 該 当 の 説 明 にジャンプします ) 移 行 元 のPCでの 作 業 Step1 移 行 するデータをバックアップする (3ページ) [データ

目 次 ログインする 前 に... 4 メンバー 管 理 編 ( 管 理 者 )... 5 ログインする... 6 トップページについて... 7 メンバー 管 理 をする... 8 メンバー 管 理 画 面 について 医 療 機 関 指 定 新 規 追 加 指 定...

■デザイン

Microsoft Word - 交野市産業振興基本計画 doc

brick - パラメータ付きURL生成マニュアル


スライド 1

<4D F736F F D2090BC8BBB959491BA8F5A91EE8A C52E646F63>

Ⅰ 調 査 の 概 要 1 目 的 義 務 教 育 の 機 会 均 等 その 水 準 の 維 持 向 上 の 観 点 から 的 な 児 童 生 徒 の 学 力 や 学 習 状 況 を 把 握 分 析 し 教 育 施 策 の 成 果 課 題 を 検 証 し その 改 善 を 図 るもに 学 校 におけ

Microsoft Word - 03accessデータベース演習レジメ.doc

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

疑わしい取引の参考事例

答申第585号

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

頸 がん 予 防 措 置 の 実 施 の 推 進 のために 講 ずる 具 体 的 な 施 策 等 について 定 めることにより 子 宮 頸 がんの 確 実 な 予 防 を 図 ることを 目 的 とする ( 定 義 ) 第 二 条 この 法 律 において 子 宮 頸 がん 予 防 措 置 とは 子 宮

スライド 1

<4D F736F F F696E74202D208CE38AFA8D8297EE8ED288E397C390A CC8A AE98EBA8DEC90AC816A2E707074>

2 研 究 資 源 共 通 化 統 合 検 索 システムソフトウェア 利 用 者 用 マニュアル(ゲートウェイシステム) 目 次 1. はじめに 主 な 利 用 の 流 れ 検 索 検 索 画 面 検 索 画 面 の 設 定...


鳥 取 国 民 年 金 事 案 177 第 1 委 員 会 の 結 論 申 立 人 の 昭 和 37 年 6 月 から 38 年 3 月 までの 国 民 年 金 保 険 料 については 納 付 していたものと 認 められることから 納 付 記 録 を 訂 正 することが 必 要 である 第 2 申

PowerPoint プレゼンテーション

スライド 1

Transcription:

MWS Cup 2013 事 前 課 題 1 Drive-by Download 攻 撃 解 析 解 答 例 1. 出 題 の 意 図 MWS[1]で 研 究 用 データセット[2]として 提 供 している D3M (Drive-by Download Data by Marionette)[3]には ドライブバイダウンロード 攻 撃 を 行 う 悪 性 通 信 や その 際 に 感 染 する マルウェアおよびマルウェアが 行 う 通 信 に 関 するデータセットが 含 まれている 本 事 前 課 題 では 実 際 に Web 空 間 から 上 記 マルウェア 感 染 に 関 連 する 悪 性 な Web サイトを 発 見 さ せるものであり よって 単 に 攻 撃 検 知 精 度 だけでなく どのように Web 空 間 から 効 率 的 に 発 見 するかを 問 うものであり 総 合 的 な 解 決 策 が 求 められる データセットの 分 析 や 本 事 前 課 題 を 通 じて 攻 撃 手 法 の 正 確 な 理 解 と 効 果 的 かつ 実 用 的 な 対 策 の 研 究 が 促 進 され ることを 期 待 する 2. 出 題 内 容 Drive-by download 攻 撃 を 行 う 悪 性 な Web サイトについて 設 問 に 答 えよ [ 設 問 1] 近 年 正 規 サイトが 改 ざんされることにより drive-by download 攻 撃 を 行 う 悪 性 サイトの 踏 み 台 となる 事 例 が 継 続 的 に 発 生 している このような 改 ざんされたサイトを Web 空 間 から 効 率 的 に 発 見 するためにはどのようなクローリング 方 法 観 測 方 法 を 行 うの が 良 いか 500 字 以 内 で 述 べよ [ 設 問 2] Web 空 間 の 中 から 改 ざんされて drive-by download 攻 撃 の 踏 み 台 にされた Web サイトを 発 見 し 検 知 の 根 拠 および 攻 撃 に 関 連 する URL 情 報 を 答 えよ 可 能 であれば 設 問 1 で 述 べた 方 法 を 用 いること なお 発 見 できなかった 場 合 であっても 具 体 的 な 手 法 や 試 行 錯 誤 の 過 程 を 説 明 することで 加 点 対 象 となる 3. 解 答 例 MWS Cup2013 参 加 チームから 提 出 された 事 前 課 題 レポートより 解 答 内 容 を 抜 粋 要 約 する 内 は 参 加 チームを 名 を 表 す 1

[ 設 問 1] Alkaneters サイトに 挿 入 される 攻 撃 コードに 含 まれる 特 徴 的 な 文 字 列 を 検 索 エンジンで 検 索 すること で Drive-by Download 攻 撃 の 入 口 サイトを 発 見 する 発 見 した 入 口 サイトを 仮 想 マシン 上 の Windows で 閲 覧 することで 動 的 解 析 を 行 う 人 海 戦 術 チーム クローリング 手 法 は (ア) 被 害 を 受 けやすいサイト( 著 名 サイト 特 定 の CMS)を 収 集 (イ) 改 ざんされたサイトの 情 報 (コメントや 関 数 名 など 特 徴 的 な 文 字 列 )を 検 索 エンジン 等 で リスト 化 して 収 集 するという 方 法 が 挙 げられる 踏 み 台 判 定 手 法 は (I)クローリングで 蓄 積 したコンテンツを 解 析 する 手 法 と(II) 通 信 内 容 を 解 析 する 手 法 が 挙 げられる コンテンツ 解 析 は HTML を 各 パーツに 分 解 して 検 索 可 能 なデータベース 化 を 行 い ブラックリスト 等 と 照 合 する 通 信 解 析 は シグネチャを 定 義 しパターンマッチングする SecCap の 愉 快 な 仲 間 たち クローリング 方 法 として サーバの 脆 弱 性 を 考 慮 し 取 得 した 情 報 の 中 に 存 在 する URL を 辿 っていくことで 悪 性 サイトの 発 見 を 行 う サーバの 脆 弱 性 を 知 ることで 改 ざんの 可 能 性 を 数 値 化 でき 数 値 が 高 いほど 改 ざんされている 可 能 性 が 高 いとする 数 値 化 には OS や Web サーバのバージョン 脆 弱 性 診 断 ツールなどを 用 いた 結 果 を 利 用 する WeightAnkle teamby Res9 1 攻 撃 者 がよく 利 用 するリダイレクト 手 法 である HTML 内 の<script>または<iframe> タ グの 埋 め 込 みを 検 索 エンジンにより 検 出 し 改 ざんサイトの 候 補 とする 2ISP におけるバ ックボーンでのセキュリティ 対 策 でマスユーザからアクセスされる 悪 性 URL への HTTP Referer ヘッダの URL を 改 ざんサイトの 候 補 とする 上 記 12の 対 象 URL へクローリン グし リダイレクトの 観 測 とリダイレクト 先 URL の URL ブラックリストとの 突 き 合 わせ を 持 って 改 ざんサイトと 判 定 する Team Enu (1) ブラックリストの 活 用 :ブラックリストに 掲 載 されている 既 知 の 悪 性 サイト URL や URL に 含 まれるドメインやパス 名 ファイル 名 を 検 索 することで 悪 性 サイトにリンクし ている 怪 しいサイトを 発 見 することができる (2) 脆 弱 性 情 報 の 活 用 :Apache CMS 等 と いったサービスの 脆 弱 性 を 含 んだ 古 いバージョンを 用 いているサイトは 改 ざんされている 可 能 性 が 高 いと 考 えた (3) 攻 撃 コード 情 報 の 活 用 :Exploit kit や PoC といった 具 体 的 な 攻 撃 コード 内 の 特 徴 的 な 文 字 列 を 検 索 する 方 法 である 2

セキュリティ 讃 歌 検 索 エンジンを 使 用 したクローリングを 行 う. 検 索 エンジンに 指 定 する 検 索 ワードは, 改 ざんされたサイトに 挿 入 される 可 能 性 の 高 い 不 正 なスクリプトの 特 徴 を 検 索 ワードとする. 不 正 スクリプトの 特 徴 は,D3M 2013 や Exploit Kit を 使 用 した 際 に 付 与 される 文 字 列 か ら 取 得 する. GOTO Love and 初 代 森 研 検 索 エンジンを 利 用 して 収 集 した 脆 弱 性 のありそうなサイトへのクローリングが 効 果 的 で ある Google Dorks のような 脆 弱 性 に 関 連 するクエリを 用 いて 検 索 する 収 集 した 脆 弱 性 のありそうなサイト すなわち 攻 撃 を 受 ける 可 能 性 が 高 いサイトの URL に 対 してクローリ ングを 行 う KIT-CUT カラーコード 攻 撃 などに 見 られる 特 定 の 文 字 列 を 一 定 間 隔 で Google 等 の 検 索 サイトで 検 索 を 行 い 結 果 を 収 集 する TDUISL in 親 方 リダイレクト 先 の URL をブラックリストと 照 合 し 一 致 したらリダイレクト 元 が 改 ざんさ れたサイトとする 頑 張 ります クローリングを 行 う 際 の 起 点 となる URL は リンク 先 に 別 ドメインの URL を 含 んでおり かつ それが 特 定 のトップレベルドメイン(com, info, vn, cm 等 )を 含 んでいる 場 合 優 先 的 にアクセスを 行 うこととする NU14 (1) CMS (Wordpress, MobileType, Apache Struts 等 ) サイト: 手 軽 さから 様 々な 場 面 で 利 用 される 一 方 で 管 理 者 のセキュリティ 知 識 が 伴 わない 場 面 が 多 く 脆 弱 性 の 放 置 によっ て 攻 撃 者 に 改 竄 されうる (2)レンタル VPS サーバや 個 人 向 け ISP の IP アドレス 帯 : 安 価 にそして 手 軽 に 設 置 できることから セキュリティが 脆 弱 な Web サーバが 運 用 されている のではないかと 考 えた (3) SNS サイトの URL:SNS では 本 人 認 証 の 曖 昧 のままユーザ 同 士 が 結 びつく 傾 向 があり 悪 意 のあるユーザも 入 り 込 みやすい これらの URL を 順 に 収 集 し 観 測 する 3

Olab 2013 クローリング 等 において 対 象 のページに JavaScript があれば SpiderMonkey 等 の JavaScript エンジンで 実 行 させる 動 的 解 析 ツールがヒープ 汚 染 を 検 知 したら 実 行 中 の JavaScript を 含 んでいるページは Drive-by Download を 行 うページである 可 能 性 が 高 いも のとする [ 設 問 2] 発 見 できたチームの 回 答 のみ 掲 載 する なお 解 答 で 記 述 されているドメイン 名 の 一 部 は 伏 字 にする 人 海 戦 術 チーム (1) 踏 み 台 として 改 ざんされたサイトの 特 徴 的 な 文 字 列 として HTML コメントで 81a338 という 文 字 列 が 埋 め 込 まれるという 情 報 を 入 手 (2) 検 索 エンジンにて(1)の 文 字 列 を 含 むサイトをリストアップ (3) http://www.aaaaaa.com/peye042.html というサイトを 発 見 (4) JavaScript を 抽 出 して 解 析 したところ iframe タグで http://bbbbbb.com/exit.php にアクセスすることが 判 明 した (5) また (3)の URL をブラックリスト 提 供 サイトで 照 合 したところ Sucuri.net で 既 知 の JavaScript マルウェアであると 判 定 される (6) 動 的 解 析 環 境 で (3)の URL にアクセスしたところ 最 終 的 に 広 告 サイトに 遷 移 した これは 解 析 環 境 が 攻 撃 条 件 に 該 当 せず 攻 撃 行 為 は 行 われず 結 果 的 にマルウェアの ダウンロードが 行 われてなかったと 判 断 した http://www.aaaaaa.com/peye042.html http://bbbbbb.com/exit.php 攻 撃 を 行 う URL http://cccccc.com/plastic.html リダイレクト http://dddddd.ru/ 広 告 サイト( 攻 撃 条 件 に 該 当 せず マルウェ アのダウンロードは 行 われてない) WeightAnkle teamby Res9 以 下 で 解 答 した 攻 撃 を 行 う URL は URL ブラックリストと 突 合 させた 結 果 検 知 され た 既 知 の 攻 撃 を 行 う URL です URL パターンが BlackHole v2.0 exploit kit の URL パタ ーンと 類 似 しており ダイナミック DNS サービスにより IP アドレスが 日 々 変 化 してい るサーバです こちらの 攻 撃 を 行 い URL へのリダイレクトが 複 数 の Web サイトより 同 日 一 斉 に 検 知 されておりまして 以 下 の 踏 み 台 URL はその 一 部 です おそらく 攻 撃 ツールを 用 いた Web 改 ざんにより 攻 撃 サイトへリダイレクトされたと 推 測 で 4

き 第 三 者 機 関 の URL レピュテーションを 考 慮 しても 攻 撃 サイトの 検 知 結 果 は 正 しいと 考 えられ その 関 連 性 が 見 られない 攻 撃 サイトへリダイレクトを 行 っている 以 下 の 踏 み 台 URL も 正 しいと 考 えます hxxp://www.eeeeee.com/ hxxp://delivery.ffffff.com/ 攻 撃 を 行 う URL 7f01baa99716452bda5bba0572c58be9/afr-zone.php Team enu まず 入 口 の URL にアクセスすると 攻 撃 を 行 う URL へ 転 送 される 攻 撃 を 行 う URL にアクセスすると 難 読 化 された JavaScript がダウンロードされ JavaScript を 分 析 す ると.jar ファイルをダウンロードさせようとする 記 述 が 見 つかった 一 方 で wireshark のログには IIIIII.ru というドメインに 対 する 名 前 解 決 を 行 おうとす る 挙 動 が 見 られたが レコードが 削 除 されたためかドメインの 名 前 解 決 ができなかったの で アクセスすることができずマルウェアをダウンロードするには 至 らなかった また 入 口 の URL は virustotal や Symantec Endpoint Protection のシグネチャにも 検 知 されたため 悪 性 であると 判 断 できる http://old.gggggg.bg/wp-enter.php 入 口 ( 踏 み 台 )の URL http://hhhhhh.com/closest/i9jfuhioejskveohnuojfir.php 攻 撃 を 行 う URL http://iiiiii.ru/ マルウェアをダウンロード する URL? GOTO Love and 初 代 森 研 難 読 化 された javascript が body タグの 閉 じる 直 前 に 挿 入 されており この javascript によ り 別 の javascript が 読 み 込 まれるようになっている おそらく 読 み 込 まれるはずだっ た javascript が 実 際 に 攻 撃 を 行 う javascript を 含 んだ URL であるか もしくは 次 の 攻 撃 の 踏 み 台 にされるはずの URL であったと 考 えられる http://jjjjjj.net/archive/index.php/t-3759.html http://kkkkkk.ru:8080/google.com/technorati.com/iciba.com.php 攻 撃 を 行 う URL KIT-CUT 昨 今 急 増 しているカラーコード 攻 撃 に 用 いられる 値 を 利 用 する 今 回 は#d68107#を 検 索 した ページ 下 部 に 挿 入 されている 不 自 然 な 数 値 列 の 列 挙 がある スクリプト 内 に fromcharcode が 存 在 し eval で 実 行 されていることから ドライブ バイ ダウンロー 5

ド 攻 撃 の 特 徴 と 一 致 する http://llllll.info/ http://mmmmmm.de/typo3/yn7mxkpz.php 中 継 を 行 う URL(ただし 404) http://www.nnnnnn.net/ http://www.oooooo.com/m2bbxnlq.php 中 継 を 行 う URL(ただし 302) 4. D3M (Drive-by Download Data by Marionette) D3M はドライブバイダウンロード 攻 撃 に 関 するデータセットであり NTT セキュアプラッ トフォーム 研 究 所 が 開 発 した Web クライアントハニーポット(Marionette)[4][5]によっ て 収 集 されている D3M には 攻 撃 通 信 データ マルウェア 検 体 およびマルウェア 検 体 を 動 的 解 析 した 際 の 通 信 データが 含 まれている なお D3M は 2010 年 から 2013 年 の 4 年 間 にわたって 提 供 されてきたため ドライブバイダウンロード 攻 撃 の 時 系 列 的 な 変 化 を 分 析 する 事 も 可 能 である 攻 撃 通 信 データには 各 種 悪 性 サイトに 対 する 通 信 が 含 まれており マルウェア 検 体 は web 経 由 における 特 徴 的 な 検 体 が 含 まれている また マルウェア 検 体 は 取 得 してから 24 時 間 以 内 にマルウェア 動 的 解 析 器 である BotnetWatcher[6]により 解 析 されているため 実 際 に C&C サーバとの 通 信 や 二 次 検 体 のダウンロードなどの 通 信 が 含 まれる 5. 総 評 本 事 前 課 題 は 攻 撃 検 知 だけでなく 巡 回 対 象 の 選 定 と Web 巡 回 など 複 数 の 技 術 的 課 題 を 総 合 的 に 解 決 するための 思 考 力 と 実 際 のシステム 構 築 が 求 められる 課 題 であった 半 数 以 上 のチームが 発 見 までいたらなかったが しかしながら 独 自 の Web クローラシステムを 作 成 したチームや 検 知 の 効 率 化 などで 創 意 工 夫 がみられたチームがあった 脆 弱 性 を 内 包 し ている 事 が 多 い Web サイトを 中 心 とした 探 索 や 攻 撃 に 利 用 される 特 徴 的 な 文 字 列 が 検 索 エンジンで 検 索 可 能 であることを 利 用 する 探 索 により 効 率 的 に 踏 み 台 となる 改 ざんサイ トを 発 見 するアイデアが 多 くみられた 実 際 に Web 空 間 に 存 在 する 改 ざんサイトを 発 見 し 提 案 手 法 の 実 現 可 能 性 と 有 効 性 を 示 していたチームがあったことから 具 体 的 な 対 策 に 資 する 技 術 である 可 能 性 がある この 事 前 課 題 を 通 じた 取 り 組 みが 研 究 として 深 化 し MWS 等 での 発 表 へ 延 いてはマルウェア 対 策 技 術 の 進 展 に 繋 がる 事 を 期 待 する 6

参 考 文 献 [1] マルウェア 対 策 研 究 人 材 育 成 ワークショップ(MWS: anti-malware engineering WorkShop), http://www.iwsec.org/mws/2013/ [2] 神 薗, 他,マルウェア 対 策 のための 研 究 用 データセット ~ MWS Datasets 2013 ~, http://www.iwsec.org/mws/2013/manuscript/1a1-1.pdf, MWS2013 [3] 秋 山, MWS2013 意 見 交 換 会 D3M (Drive-by Download Data by Marionette) 2013 http://www.iwsec.org/mws/2013/files/d3m_dataset_2013.pdf [4] M. Akiyama, et al., Design and Implementation of High Interaction Client Honeypot for Drive-by-download Attacks, IEICE Transactions on Communication, Vol.E93-B,No.05,pp.1131-1139,May. 2010. [5] M. Akiyama, et al., Scalable and Performance-Efficient Client Honeypot on High Interaction System, IEEE/IPSJ SAINT2012 [6] K. Aoki, et al., Controlling Malware HTTP Communications in Dynamic Analysis System using Search Engine, IEEE CSS2011 7