踏み台にされるWebサイト~いわゆるGumblarの攻撃手法の分析調査~



Similar documents
Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

スライド 1

1

社会保険加入促進計画に盛込むべき内容

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

●電力自由化推進法案

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

文化政策情報システムの運用等

PowerPoint プレゼンテーション

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

ソフトウェア、プロトコル、ウェブサイトをめぐる動向

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ


<4D F736F F D F8D828D5A939982CC8EF68BC697BF96B38F9E89BB82CC8A6791E52E646F63>

PowerPoint プレゼンテーション

質 問 票 ( 様 式 3) 質 問 番 号 62-1 質 問 内 容 鑑 定 評 価 依 頼 先 は 千 葉 県 などは 入 札 制 度 にしているが 神 奈 川 県 は 入 札 なのか?または 随 契 なのか?その 理 由 は? 地 価 調 査 業 務 は 単 にそれぞれの 地 点 の 鑑 定

Microsoft Word - 【溶け込み】【修正】第2章~第4章

(5) 事 業 者 等 自 転 車 及 び 自 動 車 の 製 造 輸 入 販 売 又 は 修 理 を 業 として 行 っている 者 及 びそ れらの 者 の 団 体 並 びにその 他 の 事 業 者 をいう (6) 所 有 者 等 自 動 車 の 所 有 権 占 有 権 若 しくは 使 用 権 を

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

本 日 の 講 演 内 容 ウェブ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 1

< F2D8AC493C CC81698EF3928D8ED2816A2E6A7464>

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

2 役 員 の 報 酬 等 の 支 給 状 況 役 名 法 人 の 長 理 事 理 事 ( 非 常 勤 ) 平 成 25 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 16,936 10,654 4,36

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

全設健発第     号

(1)1オールゼロ 記 録 ケース 厚 生 年 金 期 間 A B 及 びCに 係 る 旧 厚 生 年 金 保 険 法 の 老 齢 年 金 ( 以 下 旧 厚 老 という )の 受 給 者 に 時 効 特 例 法 施 行 後 厚 生 年 金 期 間 Dが 判 明 した Bは 事 業 所 記 号 が

Sea-NACCS 利用者研修 【通関編】

Microsoft Word - 個人情報保護方針.docx

はファクシミリ 装 置 を 用 いて 送 信 し 又 は 訪 問 する 方 法 により 当 該 債 務 を 弁 済 す ることを 要 求 し これに 対 し 債 務 者 等 から 直 接 要 求 しないよう 求 められたにもかか わらず 更 にこれらの 方 法 で 当 該 債 務 を 弁 済 するこ

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

よりメンバーに 配 布 した 第 2 期 は 第 1 期 に 開 発 した 大 気 時 間 値 集 計 解 析 ツールをベースに 機 能 改 良 を 行 った 国 立 環 境 研 究 所 では メンバーから 寄 せられる 要 望 使 い 勝 手 に 関 する 意 見 感 想 不 具 合 発 生 など

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

一般競争入札について

高松市緊急輸送道路沿道建築物耐震改修等事業補助金交付要綱(案)

Microsoft Word - 19年度(行個)答申第94号.doc

(2) 支 状 況 保 育 所 ( 定 員 60 人 以 上 ) 支 状 況 は 次 とおりです 1 総 入 構 成 比 は 割 合 が88.1% 活 動 外 入 が2.1% 特 別 入 が9.8%でした 2 構 成 比 は 運 営 費 入 が80.1% 経 常 経 費 補 助 金 入 が17.8%

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

私立大学等研究設備整備費等補助金(私立大学等

財政再計算結果_色変更.indd

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

川崎市木造住宅耐震診断助成金交付要綱

・モニター広告運営事業仕様書

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

Microsoft Word 第1章 定款.doc

中根・金田台地区 平成23年度補償説明業務

定款  変更

Microsoft Word 役員選挙規程.doc

1 総 合 設 計 一 定 規 模 以 上 の 敷 地 面 積 及 び 一 定 割 合 以 上 の 空 地 を 有 する 建 築 計 画 について 特 定 行 政 庁 の 許 可 により 容 積 率 斜 線 制 限 などの 制 限 を 緩 和 する 制 度 である 建 築 敷 地 の 共 同 化 や

に 対 して 消 磁 装 置 によるデータ 破 壊 を 行 い データの 復 旧 を 不 可 能 とするこ と 2 消 去 が 終 了 したことが 識 別 できるシール 等 を 媒 体 に 貼 付 すること(このシール は 本 委 託 契 約 の 範 囲 内 で 受 託 者 が 用 意 すること)

社会保険の加入に関する下請指導ガイドラインの改訂等について

参加表明書・企画提案書様式

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

SXF 仕 様 実 装 規 約 版 ( 幾 何 検 定 編 ) 新 旧 対 照 表 2013/3/26 文 言 変 更 p.12(1. 基 本 事 項 ) (5)SXF 入 出 力 バージョン Ver.2 形 式 と Ver.3.0 形 式 および Ver.3.1 形 式 の 入 出 力 機 能 を

<4D F736F F D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F BD90AC E378C8E89FC92F994C5816A>

<4D F736F F D F4390B3208A948C E7189BB8CE F F8C668DDA97702E646F63>

Taro-条文.jtd

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

送 信 局 を 電 気 通 信 事 業 者 に 貸 し 付 けるとともに 電 気 通 信 事 業 者 とあらかじめ 契 約 等 を 締 結 する 必 要 があること なお 既 に 電 気 通 信 事 業 者 において 送 信 局 を 整 備 している 地 域 においては 当 該 設 備 の 整 備

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

Taro-2220(修正).jtd

Microsoft Word - FBE3A91F.doc

Microsoft PowerPoint - 【那須野】セキュリティ問題について

●労働基準法等の一部を改正する法律案

リング 不 能 な 将 来 減 算 一 時 差 異 に 係 る 繰 延 税 金 資 産 について 回 収 可 能 性 がないも のとする 原 則 的 な 取 扱 いに 対 して スケジューリング 不 能 な 将 来 減 算 一 時 差 異 を 回 収 できることを 反 証 できる 場 合 に 原 則

原 則 として 事 業 主 は 従 業 員 から 扶 養 控 除 等 申 告 書 の 提 出 を 受 けた 後 に 給 与 の ( 事 業 主 )の 番 号 を 記 載 しなければならない ただし 事 業 主 が 人 の 場 合 には 人 番 号 は 一 般 に 公 表 されている 番 号 であるた

耐 震 診 断 受 付 期 間 4 月 16 日 ( 月 )~1 月 31 日 ( 木 ) 予 定 戸 数 100 戸 1 補 助 の 条 件 次 のすべての 要 件 に 該 当 すること (1) 市 民 自 らが 所 有 し 居 住 していること (2) 昭 和 56 年 5 月 31 日 以 前

電子申告直前研修会(所得税編)

学校法人日本医科大学利益相反マネジメント規程

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>


<4D F736F F F696E74202D2091E58B4B96CD8F FC8F D83938AC7835A E815B C90BC959492B7816A>

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

<4D F736F F F696E74202D CA A837D F815B90A E096BE8E9197BF88C4>

加 算 税 制 度 の 見 直 し 等 1. 現 行 制 度 の 概 要 関 税 においては 国 税 ( 輸 入 貨 物 に 対 する 内 国 消 費 税 を 含 む 以 下 同 じ ) の 制 度 と 同 様 の 過 少 申 告 加 算 税 無 申 告 加 算 税 及 び 重 加 算 税 の 制

(現行版)工事成績書と評定表をあわせた_docx

事 業 概 要 利 用 時 間 休 館 日 使 用 方 法 使 用 料 施 設 を 取 り 巻 く 状 況 や 課 題 < 松 山 駅 前 駐 輪 場 > JR 松 山 駅 を 利 用 する 人 の 自 転 車 原 付 を 収 容 する 施 設 として 設 置 され 有 料 駐 輪 場 の 利 用

Microsoft Word 差替_【900】(旧69)「交代」120111CL.docx

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

第2回 制度設計専門会合 事務局提出資料

Taro-H19退職金(修正版).jtd

< 現 在 の 我 が 国 D&O 保 険 の 基 本 的 な 設 計 (イメージ)> < 一 般 的 な 補 償 の 範 囲 の 概 要 > 請 求 の 形 態 会 社 の 役 員 会 社 による 請 求 に 対 する 損 免 責 事 由 の 場 合 に 害 賠 償 請 求 は 補 償 されず(

定款

マネジメントシステム 認 証 規 則 目 次 1 章 総 則 1.1 一 般 2 章 マネジメントシステムの 登 録 2.1 一 般 2.2 登 録 原 簿 2.3 登 録 証 書 2.4 登 録 マークの 使 用 及 び 認 証 の 引 用 2.5 登 録 維 持 2.6 登 録 継 続 2.7

(5) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 き 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

<4D F736F F F696E74202D208CE38AFA8D8297EE8ED288E397C390A CC8A AE98EBA8DEC90AC816A2E707074>

Transcription:

Japan Computer Emergency Response Team Coordination Center 電子署名者 : Japan Computer Emergency Response Team Coordination Center DN : c=jp, st=tokyo, l=chiyoda-ku, email=office@jpcert.or.jp, o=japan Computer Emergency Response Team Coordination Center, cn=japan Computer Emergency Response Team Coordination Center 日付 : 2010.11.24 15:16:03 +09'00' 踏み台にされる Web サイト ~いわゆる Gumblar の攻撃手法の分析調査~ 一般社団法人 JPCERT コーディネーションセンター 2010 年 11 月 15 日

目 次 1. はじめに... 3 2. Web 改 ざんについて... 4 3. Gumblar について... 5 3.1. Gumblar( 活 動 時 期 : 2009 年 4 月 から 5 月 )... 7 3.1.1. Gumblar の 攻 撃 手 法... 9 3.2. Gumblar.X( 活 動 時 期 : 2009 年 10 月 から 12 月 2010 年 2 月 から 10 月 現 在 )... 9 3.2.1. Gumblar.X の 攻 撃 手 法... 11 3.2.2. Gumblar.X のマルウエアの 挙 動... 15 3.2.3. Gumblar と Gumblar.X の 相 違 点... 16 3.3. Gumblar.8080( 活 動 時 期 : 2009 年 12 月 から 2010 年 10 月 現 在 )... 17 3.3.1. Gumblar.8080 の 攻 撃 手 法... 18 3.3.2. Gumblar.8080 のマルウエアの 動 作 内 容... 22 3.3.3. Gumblar/Gumblar.X と Gumblar.8080 との 相 違 点... 25 4. 各 Gumblar の 攻 撃 手 法 に 見 る 問 題 点 および 今 後 の 対 策... 26 4.1. クライアント 管 理 の 問 題 および 対 策... 28 4.2. サーバ 管 理 / 運 用 の 問 題 および 対 策... 29 5. 最 後 に... 31 6. 参 考 URL... 32-2-

1. はじめに 昨 今 脆 弱 性 やマルウエアなど 様 々なセキュリティインシデントに 関 する 情 報 が ニュースメディアな どで 取 り 上 げられています その 中 で 特 に 2009 年 4 月 以 降 注 目 を 浴 びたのが Gumblar(ガンブラ ー)です Gumblar は 発 生 当 初 他 の Web サイト 改 ざん 事 例 と 同 列 に 見 られていました その 後 徐 々 に 調 査 が 進 むにつれ Web サイトの 改 ざん 手 法 や Web サイト 改 ざんの 被 害 の 規 模 動 作 するマルウエア の 挙 動 など この 攻 撃 の 特 徴 的 な 実 態 が 浮 き 彫 りになってきました 細 部 の 変 化 を 伴 いつつ 2010 年 10 月 現 在 も 攻 撃 活 動 が 継 続 しています 2009 年 4 月 以 降 JPCERT コーディネーションセンター( 以 下 JPCERT/CC という )のインシデ ント 対 応 窓 口 では Gumblar の 攻 撃 による Web サイトの 改 ざん( 以 下 単 に Web 改 ざん という ) の 報 告 を 多 く 受 けています JPCERT/CC では 受 け 取 った 報 告 から Web 改 ざんの 実 態 把 握 や 統 計 情 報 の 収 集 を 行 うだけでなく 必 要 に 応 じて 関 連 マルウエアを 分 析 し その 結 果 に 基 づいて 改 ざんされた サイトの 管 理 者 や 実 行 されるマルウエアの 配 布 先 などへコーディネーションも 行 っています 本 報 告 書 では Web 改 ざんの 攻 撃 手 法 の 実 態 を 把 握 していただくため こうした JPCERT/CC の 活 動 を 通 して 得 られた 情 報 を 元 に Gumblar の 攻 撃 手 法 の 流 れ 感 染 するマルウエアの 動 作 などを 紹 介 します Web 改 ざんの 実 態 把 握 および 対 策 を 検 討 する 際 に 本 報 告 書 を 参 照 いただければ 幸 いです なお 本 報 告 書 は JPCERT/CC が 株 式 会 社 Kaspersky Labs Japan および 株 式 会 社 ラックに 委 託 して 実 施 した 調 査 研 究 の 成 果 を 含 んでいます -3-

2. Web 改 ざんについて 2000 年 から 2001 年 にかけて 日 本 の 中 央 官 庁 で 頻 発 した Web 改 ざんは システムへ 侵 入 できたことを 誇 示 したり 自 分 たちのグループの 主 張 がマスコミに 取 り 上 げられたりすることを 狙 った 愉 快 犯 的 な Web 改 ざんが 主 流 でした しかし スパムやマルウエアなども 含 め 攻 撃 者 の 攻 撃 の 目 的 が 金 銭 を 狙 った 攻 撃 にシフトしていく につれ このよう 愉 快 犯 的 な Web 改 ざんは 影 を 潜 め Web サイトにアクセスしたユーザの 情 報 などを 狙 う 金 銭 目 的 の 攻 撃 が 主 流 となってきました ユーザを 攻 撃 する 手 段 としては JavaScript などが 用 い られ 改 ざんされた Web ページにアクセスしたユーザを 気 付 かないうちに 攻 撃 者 が 指 定 した Web サ イトへ 誘 導 ( 以 下 リダイレクト という )します 多 くの 場 合 リダイレクト 先 のサイトからマル ウエアがダウンロードされ ユーザの PCにインストールされます この 種 の 攻 撃 が 始 まった 2005 年 か ら 2008 年 にかけて Web 改 ざんは Web サーバへの 侵 入 や SQL インジェクションなどの Web コン テンツ 管 理 システムの 脆 弱 性 などを 利 用 して 行 われていました そして 2009 年 から 頻 繁 に 確 認 されるようになった Web 改 ざんが Gumblar です Gumblar でも 攻 撃 者 が 意 図 する Web サイトへユーザをリダイレクトしマルウエアをダウンロードするプロセスは 2005 年 から 2008 年 頃 の Web 改 ざんと 基 本 的 には 変 わりません しかし ダウンロードされるマルウエアが FTP アカウント 情 報 を 盗 み この FTP アカウント 情 報 で 新 たな Web 改 ざんが 可 能 になります この 循 環 を 繰 り 返 すことで Gumblar による Web 改 ざんが 燎 原 の 火 のようにインターネット 上 の 多 数 の Web サイトに 拡 大 していきました -4-

3. Gumblar について Gumblar は 正 規 Web サイトに 仕 掛 けを 組 み 込 んで アクセスしたユーザを 気 付 かせないまま 攻 撃 者 の 用 意 するサイトへリダイレクトし 最 終 的 には FTP アカウント 情 報 を 盗 むことを 目 的 とするマルウエ アにユーザの PC を 感 染 させます この 一 連 の 流 れで 遂 行 される 攻 撃 を Gumblar と 呼 び Web 改 ざんを 伴 う 類 似 の 攻 撃 の 総 称 として 使 用 されるようになりました Gumblar の 名 前 は 2009 年 4 月 に 攻 撃 が 観 測 された 時 点 で 攻 撃 者 が 用 意 していたリダイレクト 先 の Web サイトのドメイン 名 (gumblar.cn)から 付 けられています Gumblar と 呼 ばれる 攻 撃 手 法 に 共 通 する 特 徴 を 次 に 示 します 正 規 Web サイトを 改 ざんし ユーザを 攻 撃 者 が 用 意 した 攻 撃 サイトへリダイレクトする 脆 弱 性 を 攻 撃 し ユーザの PC にマルウエアを 感 染 させ FTP アカウント 情 報 を 盗 む 盗 んだ FTP アカウント 情 報 を 用 いて Web 改 ざんを 行 い リダイレクト 用 の Web サーバを 増 や す このような 特 徴 を 持 つ 攻 撃 が Gumblar もしくは Gumblar 攻 撃 と 呼 ばれていますが その 細 部 は 一 様 では ありません 2009 年 4 月 に 専 門 家 の 間 で 認 知 されてから 今 日 まで 継 続 的 に 種 々の 改 造 が 加 えられ 多 様 な 変 化 をたどりながら 今 日 に 到 っています 本 報 告 書 では 攻 撃 内 容 および 発 生 時 期 などから Gumblar の 攻 撃 手 法 を 大 きく 3 種 類 に 分 類 して 説 明 します 3 つの 種 類 の 確 認 時 期 と 名 称 特 徴 を 表 3-1 に 示 し ます 本 報 告 書 では 各 種 類 の Gumblar に 対 して 表 3-1 に 掲 げた 名 称 を 用 います これ 以 降 の 説 明 で は 広 義 の Gumblar( 攻 撃 手 法 全 般 )は 広 義 の Gumblar 狭 義 の Gumblar(2009 年 4 月 に 発 生 した 攻 撃 手 法 単 体 )は Gumblar と 表 記 します -5-

表 3-1 各 Gumblar の 名 称 および 確 認 時 期 特 徴 の 一 覧 名 称 確 認 期 間 特 徴 章 番 号 Gumblar 2009 年 4 月 から 5 月 挿 入 される JavaScript が 難 読 化 されて 3.1 いる リダイレクト 先 が 特 定 のドメインに 絞 ら れている FTP アカウント 情 報 を 盗 むことを 目 的 と するマルウエアに 感 染 する Gumblar.X 2009 年 10 月 から 12 月 挿 入 される JavaScript は 難 読 化 されてい 3.2 2010 年 2 月 ( 活 動 再 開 ) ない から 2010 年 10 月 現 在 複 数 の 脆 弱 性 を 狙 い PC へのマルウエ アの 感 染 を 試 みる 接 続 元 の 制 限 がかけられている FTP アカウント 情 報 を 盗 むことを 目 的 と するマルウエアに 感 染 する Gumblar.8080 2009 年 12 月 から 2010 年 10 月 現 在 挿 入 される JavaScript は 難 読 化 されてい たが 2010 年 6 月 12 日 以 降 難 読 化 さ れない 形 で 挿 入 されている 複 数 の 脆 弱 性 を 狙 い PC へのマルウエ アの 感 染 を 試 みる 接 続 元 の 制 限 がかけられている FTP アカウント 情 報 を 盗 むことを 目 的 す るマルウエアだけではなく 複 数 のマル ウエアに 感 染 する 3.3 表 3-1 で 示 したように 各 Gumblar の 攻 撃 手 法 は 尐 しずつ 異 なった 特 徴 を 持 っており 確 認 期 間 も 数 カ 月 ずつのずれがあります JPCERT/CC のインシデント 報 告 窓 口 へのインシデント 報 告 についても 図 3.1 に 示 すように 各 Gumblar の 攻 撃 の 確 認 時 期 と 同 じ 時 期 に 多 く 寄 せられています -6-

図 3.1 JPCERT/CC に 寄 せられた Web 改 ざんに 関 するインデント 件 数 の 推 移 図 3.1 で 示 したように Gumblar が 確 認 された 2009 年 4 月 Gumblar.X が 確 認 された 2009 年 10 月 Gumblar.8080 が 確 認 された 2009 年 12 月 に JPCERT/CC へのインシデント 報 告 件 数 が 増 えています ここで 注 意 しなければならない 点 は 図 3.1 で 示 した 数 はあくまで JPCERT/CC に 報 告 を 寄 せていただ いた 件 数 であり Web 改 ざんの 一 部 に 過 ぎないということです 実 際 には ここで 示 した 数 以 上 の Web サイトの 改 ざん 被 害 が 発 生 していると 考 えられます また 図 3.1 では 2010 年 9 月 までのデータを 使 用 していますが 実 際 には 2010 年 10 月 現 在 でも Gumblar.X および Gumblar.8080 の Web 改 ざんが 確 認 されており 攻 撃 の 脅 威 が 続 いています これら 多 様 な 攻 撃 に 対 応 していくためには それぞれの 実 態 を 把 握 して 対 応 対 策 について 検 討 を 進 め ていく 必 要 があります 次 項 以 降 では Gumblar Gumblar.X Gumblar.8080 それぞれの 攻 撃 手 法 につ いて 説 明 していきます 3.1. Gumblar( 活 動 時 期 : 2009 年 4 月 から 5 月 ) Gumblar という 名 称 は 2009 年 4 月 に 初 めて 登 場 しました 有 名 な Web サイトが 改 ざんを 受 けたこと で メディアなどでも 大 きく 注 目 され Gumblar という 名 称 および 攻 撃 手 法 が 世 に 広 く 知 られるように -7-

なりました JPCERT/CC にも 同 時 期 に 多 くの Web 改 ざんについてインシデント 報 告 が 寄 せられ コー ディネーション 対 応 を 実 施 しました この Gumblar の 攻 撃 が その 後 の Gumblar.X および Gumblar.8080 の 祖 と 考 えられます 2009 年 4 月 に 確 認 された Gumblar の 攻 撃 の 流 れを 図 3.2 に 示 します 図 3.2 Gumblar の 攻 撃 の 流 れ [Gumblar の 攻 撃 の 流 れ] 1 攻 撃 者 により 正 規 Web サイトが 改 ざん 2 改 ざんされた Web サイトにユーザがアクセス 3 リダイレクトされたユーザは 攻 撃 者 の 用 意 した Web サイトへリダイレクトされる 4 脆 弱 性 を 攻 撃 され 最 終 的 にマルウエアへ 感 染 させられる 5 感 染 後 マルウエアは FTP アカウント 情 報 を 盗 み 攻 撃 者 の 用 意 するサイトへ 盗 んだ FTP ア カウント 情 報 を 送 付 図 3.2 で 示 したように Gumblar の 攻 撃 手 法 は 後 述 する Gumblar.X や Gumblar.8080 と 比 較 して 単 純 な 構 造 になっています Gumblar の 特 徴 について 3.1.1 以 降 に 説 明 します -8-

3.1.1. Gumblar の 攻 撃 手 法 Gumblar の 攻 撃 手 法 を 以 下 に 説 明 します 難 読 化 された JavaScript が html ファイル の</head>と<body>の 間 に 挿 入 される 図 3.3 2009 年 4 月 Gumblar の 難 読 化 された JavaScript のサンプル 図 3.4 図 3.3 の JavaScript を 復 号 した JavaScript gumblar.cn martuz.cn zilkon.lv など 特 定 のドメインにリダイレクトされる FTP アカウント 情 報 を 盗 むことを 目 的 とするマルウエアに 感 染 FTP アカウント 情 報 を 盗 むことを 目 的 とした 挙 動 については 2009 年 4 月 時 点 ではその 機 能 を 持 つマルウエアの 検 体 を 入 手 できなかったため JPCERT/CC では 確 認 できませんでした そ の 後 検 体 を 入 手 して 調 査 し Gumblar.X で 入 手 したマルウエアと 類 似 のマルウエアであるこ とを 確 認 しています マルウエアの 動 作 の 詳 細 については 3.2.2 を 参 照 してください Gumblar は リダイレクト 先 のドメイン(gumblar.cn や martuz.cn zilkon.lv など)が 固 定 であったため JPCERT/CC などの 要 請 によるドメインの 停 止 で 終 息 に 向 かいました ただし この 時 点 で 改 ざんを 受 けたにも 関 わらずパスワードの 再 設 定 などの 対 応 をしなかった Web 管 理 者 が 管 理 する Web サイトの 一 部 は 2009 年 10 月 に 発 生 する Gumblar.X で 再 び 改 ざんの 被 害 を 受 けるなど 再 度 攻 撃 の 出 発 地 点 とし て 使 用 されることになります 3.2. Gumblar.X( 活 動 時 期 : 2009 年 10 月 から 12 月 2010 年 2 月 から 10 月 現 在 ) Gumblar の 攻 撃 は 2009 年 5 月 頃 を 境 に 一 旦 終 息 に 向 かいました しかし 数 カ 月 後 再 び 改 ざん 被 害 を 受 ける Web サイトの 増 加 が 確 認 され 息 を 吹 き 返 しました 2009 年 10 月 頃 から 確 認 されたこの 攻 撃 手 -9-

法 は 2009 年 4 月 の Gumblar と 類 似 していたことから Gumblar の 亜 種 として 扱 われ Gumblar.X と 呼 ばれています Gumblar.X の 攻 撃 の 流 れを 図 3.5 に 示 します 図 3.5 Gumblar.X の 攻 撃 の 流 れ [Gumblar.X の 攻 撃 手 法 の 流 れ] 1 攻 撃 者 が 改 ざんサイト 群 と 攻 撃 サイト 群 情 報 送 付 サイト 群 を 準 備 2 改 ざんされた Web サイトにユーザがアクセス 3 ユーザは 攻 撃 者 の 用 意 した Web サイトへリダイレクトされ 複 数 の 脆 弱 性 を 順 に 攻 撃 され いずれかの 脆 弱 性 をもっていた 場 合 にはマルウエアへ 感 染 させられる 4 感 染 後 マルウエアは FTP アカウント 情 報 を 盗 み 攻 撃 者 の 用 意 するサイトへ 盗 んだ FTP ア カウント 情 報 を 送 信 Gumblar.X の 攻 撃 手 法 は Gumblar と 比 較 し 分 析 を 困 難 にさせる 手 法 が 取 り 入 れられています Gumblar.X の 攻 撃 手 法 の 特 徴 や 動 作 するマルウエアの 動 作 内 容 は 3.2.1 で 説 明 します -10-

3.2.1. Gumblar.X の 攻 撃 手 法 Gumblar.X は Gumblar の 攻 撃 手 法 よりも 巧 妙 な 仕 組 みに 変 化 しています Gumblar.X の 攻 撃 手 法 につ いて 説 明 します Gumblar とは 異 なり 不 正 な JavaScript が 難 読 化 されない 状 態 で 挿 入 されます 改 ざん 対 象 が html ファイル の 場 合 には </head>タグと<body>タグの 間 に 挿 入 され( 図 3.6) js ファ イル の 場 合 には 末 尾 に 挿 入 されます( 図 3.7) 図 3.6 Gumblar.X html ファイルへの 挿 入 例 また js ファイル の 場 合 には 複 数 行 挿 入 されている 場 合 もあります これは 同 一 ファイ ルが 複 数 回 改 ざんを 受 けたことを 表 しています 図 3.7 Gumblar.X js ファイルへの 挿 入 例 リダイレクト 先 ( 攻 撃 サイト)では アクセスした Web ブラウザに 応 じて 異 なる JavaScript のコードがダウンロードされ 攻 撃 する 脆 弱 性 が 変 化 します Internet Explorer 7 でアクセスし た 際 実 行 される JavaScript の 一 部 を 図 3.8 に 示 します 図 3.8 内 の1および2には Adobe Reader/Acrobat のバージョンおよび Adobe Flash Player のバージョンを 確 認 しているコードに なります 3はセッション ID で 接 続 の 制 限 などに 用 いられます -11-

図 3.8 Internet Explorer 7 でアクセス 時 実 行 される JavaScript( 一 部 ) 使 用 される 脆 弱 性 は 前 述 したようにアクセスした Web ブラウザにより 変 化 します Gumblar.X で 確 認 された 脆 弱 性 について 表 3-2 に 示 します 脆 弱 性 があると FTP アカウント 情 報 を 盗 むマルウエアに 感 染 します マルウエアの 動 作 の 詳 細 については 3.2.2 を 参 照 してください -12-

表 3-2 Gumblar.X が 攻 撃 する 脆 弱 性 ソフトウエア バージョン 脆 弱 性 MDAC - MS06-014 Internet Explorer 7 MS09-002 Microsoft Office Web コンポーネント - MS09-043 Adobe Reader/Acrobat 8.1.1 以 前 CVE-2007-5659 8.1.2 以 前 CVE-2008-2992 9.0 以 前 および 8.l.3 以 前 CVE-2009-0927 Adobe Flash 9.0.123 以 前 CVE-2007-0071 10.0.22 以 前 CVE-2009-1862 Java (JRE) 1.6.10 以 前 CVE-2008-5353 リダイレクト 先 ( 攻 撃 サイト)では 接 続 元 IP アドレスに 基 づくアクセス 制 限 ( 同 一 IP アド レスからの 接 続 を 一 定 期 間 制 限 )やセッション ID(s=[ 英 数 字 8 文 字 ])に 基 づくアクセス 制 限 ( 図 3.8 の3 部 分 )などが 行 われています これは マルウエア 分 析 の 中 で 発 生 するアクセスに 対 し て 挙 動 を 変 えることで 分 析 作 業 を 困 難 にさせるためと 思 われます リダイレクト 先 ( 攻 撃 サイト)では GeoIP 1 の 機 能 を 使 用 して 接 続 元 が 日 本 であった 場 合 接 続 を 拒 否 するよう 制 限 が 掛 けられています 図 3.9 で 示 したのは Gumblar.Xの 攻 撃 サイト で 使 用 されている php ファイル の 一 部 です 接 続 元 IP アドレスが 日 本 の 場 合 0 バイトの データが 返 されます (2010 年 2 月 中 旬 頃 より) 1 MaxMind 社 が 提 供 するサービス 国 や 地 域 およびサービスプロバイダ(ISP)をマッピングしたデータベースを 有 しており IP アドレ スやドメインから 位 置 情 報 ( 地 域 )を 取 得 することができる -13-

図 3.9 日 本 からの 接 続 を 避 ける Gumblar.X のコード マルウエア 配 布 に 使 用 さている Web サイトには php ファイル の 他 に php ファイル と 同 じ 階 層 に s というディレクトリが 存 在 します このディレクトリには アクセスログを 格 納 するディレクトリや 各 種 ファイル(マルウエア 本 体 Adobe Reader/Acrobat および Adobe Flash など 実 際 に 脆 弱 性 を 攻 撃 するファイル)がエンコードされた 状 態 で 置 かれています( 図 3.10) これらエンコードされたファイルは ユーザが Gumblar.X のサイトに 接 続 した 際 php スクリ プト によってデコードされ ユーザの 環 境 で 実 行 されます 図 3.10 Gumblar.X の 攻 撃 サイトの 参 考 例 また マルウエア 配 布 サイトに 配 置 されている php ファイル は バックドアと 思 われる 機 能 も 有 しています これはファイルの 更 新 やコマンドの 実 行 に 使 用 されていると 推 測 されます -14-

3.2.2. Gumblar.X のマルウエアの 挙 動 Gumblar.X で 動 作 するマルウエアは FTP のアカウントを 盗 むことを 目 的 としています また Gumblar の 攻 撃 手 法 で 感 染 するマルウエアと 同 じ 機 能 を 有 しています マルウエアの 動 作 について 以 下 で 説 明 します FTP アカウント 情 報 を 盗 む FTP アカウント 情 報 を 盗 む 機 能 を 有 しており 通 信 パケットの 中 から FTP アカウント 情 報 を 盗 み 特 定 のサーバに 送 信 します FTP アカウント 情 報 を 送 信 する 方 法 としては 攻 撃 者 が 用 意 する 特 定 のサーバ( 図 3.5 の 情 報 収 集 サイト 群 )への 通 信 を 目 立 たなくするために ユーザが Web ブラウザを 使 用 して Web サイトを 閲 覧 するタイミングに 合 わせて 送 付 します 送 信 時 の フォーマットは 図 3.11 に 示 すようになっており HTTP ヘッダ 内 に 情 報 が 含 まれています 図 3.11 FTP アカウント 情 報 を 送 付 する 際 の HTTP リクエストヘッダ ウイルス 対 策 ソフトへの 対 応 PC 上 で HTTP プロトコルによる 通 信 を 監 視 し アクセス 先 URL 内 に 特 定 のウイルス 対 策 ソフ トベンダのドメインが 含 まれる 接 続 要 求 を 阻 害 します 阻 害 方 法 は GET メソッドなどのメソ ッド 名 の 変 更 です 図 3.12 はその 一 例 で GET メソッドで GET が HET に 変 更 されて います -15-

図 3.12. ウイルス 対 策 ソフトベンダのドメインへのアクセス 要 求 の 阻 害 また 本 マルウエアに 感 染 した 場 合 プログラム(コマンドプロンプトなど)の 動 作 妨 害 や OS 自 体 の 動 作 が 不 安 定 になるなど 複 数 の 症 状 が 発 生 します 3.2.3. Gumblar と Gumblar.X の 相 違 点 Gumblar.X は Gumblar の 攻 撃 時 の 攻 撃 手 法 ( 不 正 な JavaScritpt の 挿 入 箇 所 動 作 するマルウエアの 挙 動 および FTP アカウント 情 報 を 盗 むという 目 的 など)との 共 通 点 が 見 られ 大 枠 では 同 一 の 攻 撃 手 法 に よる 攻 撃 と 考 えられます しかし 攻 撃 手 法 のすべてが 同 じということではなく Gumblar と Gumblar.X の 攻 撃 手 法 では 図 3.13 のような 違 いが 見 られます 図 3.13 Gumblar と Gumblar.X の 比 較 -16-

Gumblar.X の 攻 撃 手 法 の 大 きな 特 徴 として 図 3.5 に 示 すように 改 ざんサイト 用 攻 撃 サイト 用 情 報 収 集 用 のサーバ 群 を 攻 撃 者 の 権 限 の 過 多 により 各 サイト 群 に 振 り 分 け それらのサーバ 群 を 図 3.13 に 示 すように 改 ざんサイトを 攻 撃 サイトにも 使 用 するなど 各 サイト 群 を 多 目 的 に 使 用 し 脆 弱 なシステムに よるネットワークを 構 築 している 点 が 挙 げられます Gumblar では 見 られなかった このような 仕 組 み が 用 いられたことで 例 えば URL フィルタリングなどによる 感 染 や 情 報 漏 えいに 対 する 対 策 が 難 しくな ります また リダイレクトに 使 用 する Web サイトを 大 量 に 用 意 し 攻 撃 の 経 路 を 多 様 化 することで(ユ ーザのマルウエアへの 感 染 確 率 が 上 がる) マルウエアの 感 染 者 を 増 加 させ( 収 集 される FTP アカウント 情 報 が 増 加 ) 結 果 として 攻 撃 に 利 用 できる Web サイト( 改 ざんサイト)を 多 数 作 り 出 すことが 可 能 な フィードバック ループを より 急 拡 大 できる 循 環 に 変 化 させています Gumblar.X は 2009 年 12 月 に 一 度 活 動 の 終 息 が 確 認 されました しかし 2010 年 2 月 に 入 り 再 度 そ の 活 動 を 活 発 化 させています 現 在 は 日 本 の IP アドレスからの 接 続 制 限 が 行 われているため 日 本 に おけるユーザの 被 害 は 発 生 していないと 推 測 されますが Gumblar.X の 日 本 国 内 における Web 改 ざんは 2010 年 10 月 現 在 も 新 たに 発 生 しています 3.3. Gumblar.8080( 活 動 時 期 : 2009 年 12 月 から 2010 年 10 月 現 在 ) 2009 年 12 月 から 2010 年 2 月 まで Gumblar.X の Web 改 ざんが 一 時 的 に 終 息 しました Gumblar.X と 入 れ 替 わるようにして 活 動 が 確 認 されたのが Gumblar.8080 です Gumblar.8080 は それまでの Gumblar や Gumblar.X とは 攻 撃 手 法 や 改 ざん 内 容 実 行 されるマルウエアの 動 作 内 容 などに 大 きく 違 いがあるこ とから Gumblar や Gumblar.X とは 別 系 統 のものと 考 えられることもあります しかし 正 規 Web サイ トの 改 ざん 複 数 の 脆 弱 性 を 攻 撃 して マルウエアの 実 行 を 試 みる FTP を 含 むアカント 情 報 を 盗 むことを 目 的 としたマルウエアが 動 作 する などの 共 通 点 から Gumblar に 分 類 されます Gumblar.8080 は 当 初 接 続 するトップレベルドメイン(.ru ロシア)や 使 用 されるポート(8080)が 一 定 であったこ とから ru:8080 と 呼 ばれることも 改 ざん 内 容 に /*GNU GPL*/ という 文 字 列 が 含 まれていたこと から GNUGPL と 呼 ばれることもあります 本 報 告 書 では Gumblar.8080 の 呼 称 を 用 います Gumblar.8080 の 攻 撃 の 流 れを 図 3.14 に 示 します -17-

図 3.14 Gumblar.8080 の 攻 撃 手 法 の 流 れ [Gumblar.8080 の 攻 撃 手 法 の 流 れ] 1 攻 撃 者 により 正 規 Web サイトが 改 ざん 2 改 ざんされた Web サイトにユーザがアクセス 3 ユーザは 攻 撃 者 の 用 意 した Web サイトへリダイレクトされ 複 数 の 脆 弱 性 で 攻 撃 され マル ウエアに 感 染 4 マルウエアはデータ( 各 種 マルウエア)をダウンロードするため ダウンロードサーバに 接 続 5 4でダウンロードしたマルウエアを 展 開 し 実 行 3.3.1. Gumblar.8080 の 攻 撃 手 法 Gumblar.8080 は Gumblar.X とは 異 なる 攻 撃 手 法 を 用 いており Gumblar.X の 攻 撃 手 法 とはまた 別 の 巧 妙 さを 持 っています Gumblar.8080 の 攻 撃 手 法 を 以 下 で 説 明 します JavaScript を 挿 入 する 箇 所 が Gumblar や Gumblar.X とは 異 なり html ファイル 内 の</html> タグの 後 ろに 挿 入 されます 挿 入 される JavaScript は Gumblar と 同 様 難 読 化 されています また Gumblar の 時 期 に 用 いられた JavaScript よりも 複 雑 な 難 読 化 が 施 されています( 図 3.15) 初 期 の 2009 年 12 月 から 1 月 頃 には /*GNU GPL*/ や /*LGPL*/ などの 文 字 列 が 難 読 化 さ -18-

れた JavaScript とともに 挿 入 されていました また WordPress など Web アプリケーション の 脆 弱 性 を 悪 用 して 改 ざんが 行 われた 場 合 <html>タグの 前 に 挿 入 されるケースもあります 図 3.15 Gumblar.8080 挿 入 例 (2010 年 6 月 11 日 以 前 ) 2010 年 6 月 12 日 以 降 は 改 ざんの 手 法 が 変 化 し Gumblar.X と 同 様 に 難 読 化 されない 状 態 で JavaScript が 挿 入 されています 図 3.16 Gumblar.8080 挿 入 例 (2010 年 6 月 12 日 以 降 ) リダイレクト 先 の URL は Gumblar.X と 同 様 多 数 存 在 します また 時 期 により 表 3-3 のよ うな 特 徴 が 見 られます 表 3-3 リダイレクト 先 URL の 特 徴 時 期 概 要 2009 年 12 月 から 2 月 トップレベルドメインに.ru が 使 用 される また 有 名 なドメイ ン 名 が URL 内 に 含 まれていた ( 表 3-4( 1)を 参 照 ) 2010 年 3 月 以 降 短 い URL に 変 化 した ( 表 3-4( 2)を 参 照 ) 2010 年 6 月 以 降 トップレベルドメインに.com や.biz などが 使 用 される また 8080 ポートだけではなく 80 ポートも 使 用 される ( 表 3-5 を 参 照 ) -19-

また Fast Flux 2 手 法 も 用 いられています 2010 年 6 月 11 日 以 前 に 確 認 したドメインの 一 部 を 表 3-4 に 2010 年 6 月 12 日 以 降 に 確 認 したドメインの 一 部 を 表 3-5 に 示 します 表 3-4 Gumblar.8080 リダイレクト 先 ドメイン( 一 部 )(2010 年 6 月 11 日 以 前 ) ( 1) ( 2) 表 3-5 Gumblar.8080 リダイレクト 先 ドメイン( 一 部 )(2010 年 6 月 12 日 以 降 ) 2 マルウエアを 配 布 するサイトやフィッシングサイトをより 長 い 期 間 インターネット 上 で 活 動 させるために 攻 撃 者 が 使 用 する 技 術 の 一 つ 特 定 のホスト 名 に 複 数 の IP アドレスを 短 い TTL で 設 定 することで サイトの 可 用 性 を 高 めるために 使 用 される -20-

Gumblar.8080 でも Gumblar.X と 同 様 に アクセスしてきた Web ブラウザの 種 類 により 使 用 さ れる 脆 弱 性 が 変 化 します Gumblar.8080 が 悪 用 する 脆 弱 性 を 表 3-6 に 示 します 表 中 の(*)は Gumblar.8080 が 悪 用 し 始 めた 時 点 でその 脆 弱 性 が 未 修 正 であったことを 意 味 しています 表 3-6 Gumblar.8080 が 悪 用 する 脆 弱 性 ソフトウエア バージョン 脆 弱 性 MDAC - MS06-014 Microsoft Access Snapshot Viewer - MS08-041 Microsoft Video ActiveX Control - MS09-032 Windows Help and Support Center - MS10-042(*) Adobe Reader/Acrobat 8.1.1 以 前 CVE-2007-5659 8.1.2 以 前 CVE-2008-2992 9.2 および 8.1.7 以 前 CVE-2009-4324(*) Java (JRE) 1.6.10 以 前 CVE-2008-5353 1.6.19 以 前 CVE-2010-0886 (*)は 悪 用 され 始 めた 時 点 で 未 修 正 であった 脆 弱 性 脆 弱 性 があると マルウエアがダウンロードされ 実 行 されます このマルウエアは ダウンロ ーダの 機 能 を 有 しており 複 数 の exe ファイルがエンコードされた 状 態 で 格 納 されているデー タファイルのダウンロードを 試 みます そして 取 得 したデータファイルから 各 種 exe ファイ ルを 抽 出 し 実 行 します データファイル 内 のエンコードされた exe ファイルは 取 得 するタ イミングにより 変 化 します 各 マルウエアの 動 作 の 詳 細 について 3.3.2 を 参 照 してください -21-

3.3.2. Gumblar.8080 のマルウエアの 動 作 内 容 Gumblar.8080 においてダウンロードされるマルウエアは Gumblar や Gumblar.X とは 異 なり 複 数 の 種 類 が 確 認 されており また その 機 能 についても FTP アカウント 情 報 を 盗 むことだけを 目 的 にしている わけではありません FTP アカウント 情 報 だけではなく HTTP などのアカウント 情 報 を 盗 むマルウエ アや 偽 ウイルス 対 策 ソフトを 導 入 するマルウエア ボットを 導 入 するマルウエアなど 様 々な 機 能 をもっ た 複 数 のマルウエアに 感 染 します Gumblar.8080 の 攻 撃 手 法 で 確 認 したマルウエアの 動 作 内 容 を 以 下 に 示 します PC 内 に 保 存 されているアカウント 情 報 を 盗 むマルウエア PC 内 に 保 存 されている 次 のようなアカウント 情 報 を 収 集 し BASE64 でエンコードした 上 で 攻 撃 者 が 用 意 するサーバへ 送 付 します Web ブラウザが 認 証 画 面 で 自 動 入 力 をするために 記 憶 しているアカウント 情 報 各 種 クライアントソフトウエアの 設 定 情 報 などに 保 存 されているアカウント 情 報 送 付 されるデータの 一 例 を 図 3.17 に 示 します 図 3.17 サーバに 送 付 されるアカウント 情 報 図 3.17 の 送 信 データをデコードすると 図 3.18 に 示 したように 情 報 源 になったクライアント ソフトウエア 名 ( 図 中 の FF は Firefox を 表 す) ユーザ ID パスワード 認 証 ページの URL が 1 行 に 順 に 並 んでいることが 分 かります アカウント 情 報 が 複 数 ある 場 合 には 複 数 行 になりま す 図 3.18 図 3.17 のデータをデコードした 結 果 -22-

FTP プロトコルの 通 信 パケット 内 からアカウント 情 報 を 盗 むマルウエア PC から 送 信 される 通 信 を 盗 聴 し FTP プロトコルで 通 信 が 行 われた 際 通 信 データから FTP アカウント 情 報 を 盗 み 攻 撃 者 が 用 意 するサーバに 送 付 します 送 信 する 情 報 は 2010 年 1 月 頃 確 認 したマルウエアでは 図 3.19 のようにエンコードされていました 図 3.19 FTP 通 信 から 盗 んだ 情 報 を 送 信 する 際 のサンプルデータ 図 3.19 のデータをデコードしたデータを 図 3.20 に 示 します また 2010 年 6 月 時 点 では 図 3.19 のようなエンコード 処 理 がされず 図 3.20 のデコード 結 果 と 同 じ 内 容 の 情 報 が 平 文 で 送 信 されていました 半 年 の 間 にマルウエア 側 の 実 装 が 変 更 されたものと 思 われます 図 3.20 図 3.19 のデータをデコードしたサンプルデータ スケアウエア( 偽 ウイルス 対 策 ソフト)およびボットのためのダウンローダ スケアウエア( 偽 ウイルス 対 策 ソフト)およびボットをダウンロードします これらのマルウ エアは 金 銭 を 稼 ぐことを 目 的 として 使 用 されているものと 推 測 されます スケアウエア 導 入 される 偽 ウイルス 対 策 ソフトは 複 数 の 種 類 があり Security Tools や Internet Security 2010 Digital Protection などを 確 認 しています(Digital Protection の 起 動 時 の 画 面 を 図 3.21 に 示 します) -23-

図 3.21 Digital Protection のスクリーンショット ボット ダウンロードされるボットとして これまでに Waledac と 呼 ばれる 種 類 のボットを 確 認 し ています Waledac については Microsoft 社 により Waledac が 使 用 するドメインの 使 用 停 止 措 置 の 取 り 組 みが 行 わるなどの 対 策 が 試 みられています Microsoft 社 の 詳 細 な 取 り 組 みについては 参 考 URL: VII を 参 照 してください なお 2010 年 4 月 以 降 は Gumblar.8080 の 攻 撃 においては Waledac が 確 認 されていません 不 正 な HTTPS パケットを 送 信 するマルウエア マルウエア 内 に 保 有 している IP アドレスや URL に 対 して 不 正 な HTTPS パケットを 送 付 す るマルウエア(Pandex や Pushdo と 呼 ばれる 系 統 のマルウエア)を 確 認 しています ただし 確 認 された 期 間 は 2010 年 4 月 22 日 から 2010 年 5 月 7 日 と 非 常 に 短 い 期 間 のみでした 本 マ ルウエアについては JPCERT/CC でも 注 意 喚 起 を 発 行 しています( 参 考 URL: V) -24-

Gumblar.8080 の 攻 撃 でダウンロードされるデータファイル( 複 数 の exe ファイルがエンコードされた 状 態 で 格 納 されているデータファイル)は 接 続 毎 に 異 なる 場 合 もあり 上 述 のものと 異 なるマルウエア に 感 染 する 可 能 性 も 考 えられます 3.3.3. Gumblar/Gumblar.X と Gumblar.8080 との 相 違 点 Gumblar.8080 の 攻 撃 手 法 は Gumblar.X の 攻 撃 手 法 と 同 様 リダイレクトされるサイトのドメインが 多 岐 に 渡 っている 点 Gumblar/Gumblar.X と 同 様 に FTP アカウント 情 報 を 盗 むことを 目 的 としている 点 など 類 似 した 攻 撃 の 特 徴 を 確 認 しています しかし 以 下 の 相 違 点 も 見 られます 改 ざん 時 に 挿 入 する JavaScript や 動 作 するマルウエアの 種 類 が 異 なる 改 ざんされた Web サイトが 重 複 していない( 改 ざんされたサイトで Gumblar.X と Gumblar.8080 の 不 正 なコードが 併 記 されるケースはあまり 見 られない) FTP アカウントに 限 らず Web ブラウザに 保 存 されたアカウント 情 報 なども 収 集 している ま た FTP アカウント 情 報 などアカウント 情 報 を 盗 む 機 能 を 持 ったマルウエアだけではなく ボ ットや 偽 ウイルス 対 策 ソフトなどをダウンロードして 動 作 させるマルウエアなど 複 数 のマル ウエアが 存 在 する Gumblar.8080 の 攻 撃 で 特 徴 的 なのは Gumblar/Gumblar.X では 確 認 されていないマルウエア( 金 銭 を 目 的 とした 偽 ウイルス 対 策 ソフトやボットなど)が 確 認 されている 点 です このように 直 接 的 に 金 銭 を 狙 った 攻 撃 が 導 入 されたということは 広 義 の Gumblar の 攻 撃 手 法 が 攻 撃 者 にとってより 有 効 な 手 段 とし て 確 立 されたということを 意 味 しているのかもしれません -25-

4. 各 Gumblar の 攻 撃 手 法 に 見 る 問 題 点 および 今 後 の 対 策 前 章 まで Gumblar Gumblar.X Gumblar.8080 の 攻 撃 手 法 の 実 態 について 紹 介 してきました 本 章 では それら 広 義 の Gumblar の 攻 撃 手 法 の 背 景 にある 問 題 点 および 対 策 について 考 えていきたいと 思 います 対 策 などについて 説 明 する 前 に Gumblar.X および Gumblar.8080 に 関 連 した Web 改 ざんの 実 態 を 知 っ ていただくために 2010 年 9 月 29 日 までに JPCERT/CC が Web 改 ざんの 報 告 を 受 けた Web ページに ついて 改 ざんの 有 無 と 種 類 を 2009 年 12 月 15 日 から 2010 年 9 月 29 日 までの 期 間 定 期 的 に 監 視 し 集 計 した 結 果 を 図 4.1 に 示 します また グラフ 内 の 各 用 語 の 定 義 を 表 4-1 に 示 します なお グラフ 内 で 赤 い 丸 で 囲 っている 箇 所 は システムメンテナンスによりデータが 取 得 できていません 図 4.1 各 Web 改 ざん 状 況 の 推 移 -26-

表 4-1 図 4.1 の 補 足 情 報 Gumblar.X Gumblar.X の 改 ざん 8080-1 2010 年 6 月 11 日 以 前 の Gumblar.8080 の 改 ざん 8080-2 2010 年 6 月 12 日 以 降 の Gumblar.8080 の 改 ざん X+8080-1 Gumblar.X と 2010 年 6 月 11 日 以 前 の Gumblar.8080 の 改 ざんが 併 記 X+8080-2 Gumblar.X と 2010 年 6 月 12 日 以 降 の Gumblar.8080 の 改 ざんが 併 記 まず Gumblar.X による 改 ざんについてですが 図 4.1 からもわかるように 2009 年 12 月 22 日 を 境 に 一 時 的 に 終 息 しました しかし 2010 年 2 月 2 日 以 降 再 度 発 生 がみられ それ 以 降 2010 年 10 月 現 在 も 続 いています 次 に Gumblar.8080 による 改 ざんは 2010 年 1 月 に 改 ざんされる Web サイトが 急 増 し 2010 年 2 月 16 日 前 後 に 一 時 的 な 減 尐 が 見 られました しかし 2010 年 3 月 以 降 再 度 改 ざんされる Web サイトが 増 加 し Gumblar.X と 同 様 に 2010 年 9 月 まで 改 ざんが 続 いています 一 時 的 に 2010 年 9 月 10 日 以 降 Gumblar.8080 に 関 する 改 ざんは 停 止 しましたが 2010 年 9 月 17 日 頃 から 活 動 を 再 開 しています また Gumblar.X と Gumblar.8080 の 不 正 なコードがともに 埋 め 込 まれたケースは 2010 年 2 月 2 日 以 降 一 時 的 にみられましたが 2010 年 2 月 16 日 以 降 にはほとんど 確 認 できていません JPCERT/CC では 他 のインシデントと 同 様 Web 改 ざんの 報 告 について 適 宜 コーディネーションを 実 施 しています しかし 現 状 Web 改 ざんの 被 害 状 況 の 大 幅 な 改 善 は 見 られません この 背 景 には Web サイトが 改 ざんされていることにサイト 管 理 者 が 気 づいていないケースや 改 ざん 箇 所 が 発 見 できないケ ース 改 ざんされる 対 象 のファイルが 複 数 ( html ファイル だけではなく js ファイル など)に 渡 っ ているため 修 復 が 完 璧 ではないなど 様 々なケースが 考 えられます 状 況 を 根 本 から 解 決 していくに ためには Web サーバのコンテンツ 管 理 に 使 用 しているクライアントの 管 理 とサーバ 管 理 の 両 面 から 総 合 的 に 考 えていく 必 要 があると 考 えています -27-

4.1. クライアント 管 理 の 問 題 および 対 策 クライアント 管 理 では セキュリティパッチの 適 用 や 運 用 ポリシーの 策 定 などセキュリティ 対 策 の 実 施 の 可 否 が 挙 げられます OS のアップデートや ウイルス 対 策 ソフトの 導 入 およびパターン 更 新 などのセ キュリティ 対 策 を 確 実 に 実 施 していく 必 要 があります また もしセキュリティパッチの 適 用 が 困 難 な 場 合 には 使 用 制 限 を 設 けるなど 運 用 ポリシーの 策 定 を 行 い ポリシーに 則 っての 運 用 が 求 められま す しかし 実 際 には 基 本 的 なセキュリティ 対 策 が 実 施 されず 脆 弱 性 が 残 った 状 態 で PC が 使 用 され ているケースが 多 いのではないでしょうか 攻 撃 者 は PC 使 用 者 のそういった 穴 を 狙 い 攻 撃 をしてきて います その 代 表 例 として 効 率 的 に 攻 撃 をするため エクスプロイトツール(Exploit Kit もしくは Exploit Pack などとも 呼 ばれる)と 呼 ばれる 攻 撃 ツールを 用 いる 場 合 があります エクスプロイトツールは 多 数 存 在 し 利 用 できる 脆 弱 性 の 種 類 や 攻 撃 方 法 も 様 々です それらの 多 くは OS やアプリケーションの 複 数 の 脆 弱 性 を 悪 用 するコードを 備 えており 容 易 に 利 用 できるようになっています 図 4.2 に 示 したの は Fragus Exploit と 呼 ばれるエクスプロイトツールの 一 種 です 図 4.2 Fragus Exploit のユーザインターフェース( 一 部 ) このツールでは クライアントがどの OS を 使 用 し どの 地 域 の IP アドレスから 接 続 し どの 脆 弱 性 へ の 攻 撃 が 成 功 したかなどクライアントの 状 況 を 把 握 できるインターフェースを 保 有 しています これら -28-

の 情 報 を 攻 撃 者 が 収 集 しているということは 攻 撃 者 はクライアントの 状 況 を 把 握 し より 攻 撃 の 成 功 率 が 上 がる 攻 撃 を 選 択 することができるということを 意 味 しています また これらの 攻 撃 ツールで 使 用 される 脆 弱 性 は 更 新 されており 公 開 された 脆 弱 性 を 直 ちに 攻 撃 に 取 り 入 れ 一 般 には 未 公 開 の 脆 弱 性 についても 積 極 的 に 攻 撃 手 法 に 取 り 込 んでいます このような 攻 撃 の 被 害 を 最 小 限 に 抑 えるためには やはり 基 本 的 なセキュリティ 対 策 を 行 いこれらの 脅 威 に 備 えていく 必 要 があります OS のアップグレードや Windows Update を 実 施 し 使 用 しているアプリケーション(Adobe Reader/Acrobat Web ブラウザ Flash Player など)を 常 に 最 新 の 状 態 に 保 つ システム 上 の 仕 様 などによりパッチ 適 用 できない 場 合 には 使 用 方 法 を 制 限 するなどパッチ 適 用 以 外 の 方 法 で 制 限 を 行 い システムの 保 護 を 行 う ウイルス 対 策 ソフトの 導 入 およびパターンの 更 新 を 行 う 直 接 PC にグローバル IP アドレスが 割 り 当 てられないよう ブロードバンドルータなどを 導 入 する OS およびウイルス 対 策 ソフトのファイアーウォール 機 能 を 有 効 にする Adobe Reader/Acrobat の JavaScript 機 能 を 無 効 にする など これらの 対 策 を 行 ったとしても 攻 撃 の 被 害 を 完 全 に 防 ぐことは 難 しいですが これらの 対 策 を 複 合 的 に 使 用 することで 被 害 を 軽 減 することは 可 能 です 4.2. サーバ 管 理 / 運 用 の 問 題 および 対 策 サーバ 管 理 / 運 用 における 問 題 としては マルウエアに 感 染 しパスワードを 盗 まれたあとの 対 応 / 対 策 が 挙 げられます 広 義 の Gumblar の 攻 撃 手 法 では FTP パスワードなどのアカウント 情 報 を 盗 むことを 目 的 としたマルウエアに 感 染 します 盗 まれた FTP アカウント 情 報 は 攻 撃 者 によって 悪 用 され 盗 まれた ユーザが 管 理 / 運 用 する Web サイトの 改 ざんに 使 用 されます つまり マルウエアに 感 染 し Web サイト の 改 ざんを 受 けた 場 合 この 広 義 の Gumblar 攻 撃 の 歯 車 の 一 つとして 使 用 されてしまいます このよう な 状 況 になった 場 合 Web サイトのメンテナンスを 行 う PC などからマルウエアを 駆 除 する 使 用 して -29-

いたパスワードを 再 設 定 する 改 ざんされたサイトのコンテンツのチェックを 迅 速 にかつ 確 実 に 実 施 す るなど 対 応 を 実 施 する 必 要 があります しかし 実 際 のところ 図 4.1 のデータでもわかるように 改 ざん された Web サイトの 被 害 状 況 の 改 善 は 確 認 できていないのが 状 況 です その 背 景 には 以 下 の 問 題 があ ると 考 えています 被 害 に 気 づいていない 広 義 の Gumblar で 感 染 するマルウエアに 自 分 の PC が 感 染 していることに 気 づいていないた め FTP パスワードが 盗 まれていることにも 気 づいていない 盗 まれた FTP パスワードを 使 用 して 自 分 が 管 理 している Web サイトが 改 ざんされているこ とに 気 づいていない パスワードの 管 理 の 問 題 セキュリティ 対 策 がしっかり 実 施 されていない PC でサーバを 管 理 / 運 用 していたため マル ウエアに 感 染 し FTP アカウント 情 報 を 盗 まれてしまう マルウエアに 感 染 した PC からパスワードを 変 更 し 結 果 的 に 再 度 FTP アカウント 情 報 を 盗 まれてしまう Web コンテンツのチェックの 問 題 改 ざんされた 後 に 実 施 する Web サイトのコンテンツのチェックが 不 十 分 で html ファイル だけ 修 復 し js ファイル や cgi ファイル など 他 のファイルの 改 ざんを 見 過 ごしている など これらの 問 題 への 対 応 は サーバのコンテンツ 管 理 を 委 託 している 場 合 には 委 託 先 においても 実 施 し てもらう 必 要 があります これらの 問 題 を 改 善 していくことで 広 義 の Gumblar の 攻 撃 手 法 の 被 害 にあ った 場 合 にも 被 害 を 最 小 限 に 抑 えることが 可 能 になります また サーバ 管 理 / 運 用 の 側 面 だけではな く クライアント 管 理 の 側 面 と 併 せ 総 合 的 に 対 応 をしていき 被 害 を 最 小 限 に 抑 える 努 力 をしていく 必 要 があります -30-

5. 最 後 に 広 義 の Gumblar の 攻 撃 手 法 による 攻 撃 は 2010 年 10 月 現 在 も 継 続 しています 攻 撃 者 は 広 義 の Gumblar の 攻 撃 を 用 いてインターネット 上 の PC に 自 分 の 思 い 通 りのマルウエアをインストールし 自 身 のネット ワークインフラの 基 盤 を 構 築 しています 攻 撃 者 にとって Web 改 ざんは 基 盤 構 築 の 一 部 であり 自 身 のマルウエアの 感 染 者 を 増 やすために 巧 妙 な 攻 撃 手 法 を 用 いて 攻 撃 を 行 ってきています これらの 基 盤 の 一 部 となる 正 規 Web サイトは 攻 撃 者 にとって 自 由 に 扱 える 環 境 の 一 部 であり ユーザを 罠 にはめ るための 手 段 として 悪 用 されています しかし Web 改 ざんの 被 害 は 図 4.1 で 示 したように 大 きな 改 善 は 見 られていません その 背 景 には サーバを 管 理 / 運 用 する 側 に 被 害 の 実 感 がないという 点 が 一 番 に 挙 げられるのではないでしょうか 被 害 の 実 感 がないということは 改 ざんされた 状 態 が 長 期 間 継 続 す る そして 改 ざんされた Web サイトに 接 続 したユーザがマルウエア 感 染 などの 被 害 に 遭 遇 し さらに 被 害 が 拡 大 する その 止 まらない 負 のスパイラルが 広 義 の Gumblar を 長 期 間 にわたり 有 効 な 攻 撃 手 法 とし て 確 立 させている 原 因 にもなっていると 考 えられます この 負 のスパイラルを 元 から 断 つには クライ アント 側 のセキュリティ 向 上 も 当 然 必 要 ですが それ 以 上 にサーバを 管 理 / 運 用 する 側 の 意 識 の 改 善 およ び 迅 速 な 対 応 が 必 要 不 可 欠 な 要 素 であることは 誰 の 目 から 見 ても 明 らかです 今 後 もこのような 攻 撃 に よる 被 害 が 低 減 しないようであれば Web サイト 管 理 者 の 社 会 的 責 任 を 追 求 するような 意 見 が 強 くなる でしょう しなしながら このような 攻 撃 によって 悪 用 されているのは Web サイトの 管 理 / 運 用 におい て 慣 習 的 に 取 られている 仕 組 や 体 制 に 潜 在 してきた 脆 弱 性 であり Web サイト 管 理 者 に 由 来 する 脆 弱 さ はその 一 部 に 過 ぎません 広 義 の Gumblar による 攻 撃 をそのような 仕 組 や 体 制 に 対 する 警 鐘 であるとと らえ Web システムの 設 計 段 階 から 管 理 / 運 用 も 含 めた 見 直 しを 検 討 する 時 期 にきているのではないでし ょうか セキュリティに 絶 対 はありません 自 身 の 対 応 / 対 策 が 自 分 以 外 を 守 ることになるという 点 をし っかり 認 識 し 今 一 度 対 応 / 対 策 について 検 討 されることをお 勧 めします 本 報 告 書 では Gumblar Gumblar.X Gumblar.8080 の 各 攻 撃 手 法 の 実 態 について 説 明 をしてきました 今 後 も 広 義 の Gumblar によって 確 立 されたインフラは 脆 弱 なシステムが 存 在 し 続 ける 限 り 使 用 され 変 化 していくと 考 えられます その 状 況 の 中 で 如 何 に 自 身 が 被 害 者 および 加 害 者 にならないため 各 個 人 組 織 が 基 本 的 なセキュリティ 対 策 を 確 実 に 実 施 し 被 害 拡 大 を 防 止 するための 対 策 が 行 えるかという 点 が 重 要 になります 広 義 の Gumblar の 攻 撃 手 法 へのよりよい 対 策 を 検 討 していくにあたり 本 報 告 書 を 参 照 していただければ 幸 いです -31-

6. 参 考 URL I. JavaScript が 埋 め 込 まれる Web サイトの 改 ざんに 関 する 注 意 喚 起 https://www.jpcert.or.jp/at/2009/at090010.txt II. Web サイト 経 由 でのマルウエア 感 染 拡 大 に 関 する 注 意 喚 起 https://www.jpcert.or.jp/at/2009/at090023.txt III. Web サイト 改 ざん 及 びいわゆる Gumblar ウイルス 感 染 拡 大 に 関 する 注 意 喚 起 https://www.jpcert.or.jp/at/2010/at100001.txt IV. FTP アカウント 情 報 を 盗 むマルウエアに 関 する 注 意 喚 起 https://www.jpcert.or.jp/at/2010/at100005.txt V. いわゆる Gumblar ウイルスによってダウンロードされる DDoS 攻 撃 を 行 うマルウエアに 関 する 注 意 喚 起 https://www.jpcert.or.jp/at/2010/at100011.txt VI. 日 本 シーサート 協 議 会 ガンブラーウイルス 対 策 まとめサイト http://www.nca.gr.jp/2010/netanzen/index.html VII. The Official Microsoft Blog News and Perspectives from Microsoft : Cracking Down on Botnets http://blogs.technet.com/microsoft_blog/archive/2010/02/25/cracking-down-on-botnets.aspx <お 願 い> 引 用 の 際 は 引 用 元 名 資 料 名 URL を 明 示 してください なお 引 用 の 際 は 引 用 先 文 書 時 期 内 容 等 の 情 報 を JPCERT/CC 広 報 (office@jpcert.or.jp) まで メールにてお 知 らせください 今 後 より 良 い 情 報 を 提 供 するため どこで どのような 方 に どのような 場 面 で お 使 いいただけているのかを 把 握 し 検 討 するため ご 協 力 をお 願 いいたします -32-