【入門編】 ポート445(SMBv1/SMBv2/SMBv3)を通じたランサムウェアの拡散メカニズム – サイバーセキュリティとプライバシー保護実践ガイド

こんにちは!技術メディアの主筆ライターであり、ネットワークセキュリティの現場で日々パケットと格闘しているスペシャリストの Yuto です。

インフラやネットワークの世界に足を踏み入れたばかりの皆さん、日々の運用や学習はお疲れ様です!覚えることが多くて大変に感じることもあるかもしれませんが、仕組みが点と点で繋がったときの面白さは格別ですよね。一歩ずつ、一緒に楽しく理解を深めていきましょう。

さて、今回のテーマは「ポート445(SMB)」と「ランサムウェアの感染拡大」です。

セキュリティのニュースで「WannaCry(ワナクライ)」といった恐ろしいランサムウェアの名前を聞いたことがある方も多いのではないでしょうか。このマルウェアは、ネットワークの「ポート445」という場所を狙って、社内ネットワーク全体へ瞬時に感染を広げました。

「なぜ、たった一つのポートから会社中のパソコンが全滅してしまうの?」
「そもそもポート445って何をしているところ?」

そんな疑問を解決するために、今回は難しいパケット構造やビット数などの専門用語を極力使わず、「郵便配達」や「身の回りの仕組み」に例えて、その裏側を優しく、かつプロの視点で徹底的に紐解いていきます!

—

1. ポート445と「SMB」を身近な例で理解しよう!

まずは基本となるポート445と、そこで動いているSMB(Server Message Block)というプロトコル(約束事)について解説します。

1-1. SMBは「超絶に便利な社内便サービス」

オフィスの中で「ちょっとそのフォルダにあるファイルを共有して」「プリンターで印刷しておいて」と頼むこと、よくありますよね。これをネットワーク越しに実現してくれるのがSMBというプロトコルです。

これを現実世界に例えるなら、「社内専用の超高速・超便利なお節介郵便屋さん」です。

  • あなたが「あのファイルが欲しいな」と頼むと、郵便屋さんが瞬時に相手の席まで走って持ってきてくれます。
  • 「この書類を印刷して」と頼めば、プリンター室まで届けて代わりに印刷してくれます。

Windowsを中心としたオフィスのネットワークでは、なくてはならない大活躍の郵便屋さんなのです。

1-2. ポート445は「郵便屋さん専用の裏口インターホン」

ネットワークの世界では、サービスごとに「ポート」という専用の窓口(ドア)が用意されています。
SMBという郵便屋さんが仕事をするために使う専用のドア、それがポート445です。

  • ポート445は、「郵便屋さん専用の裏口インターホン」のようなものです。
  • このインターホンがピンポンと鳴ると、パソコンの中のシステムは「お、社内便の配達だな!」と無条件に信じてドアを開け、荷物のやり取りを始めます。

—

2. なぜランサムウェアはここを狙うのか?(ラテラルムーブメントの恐怖)

非常に便利で信頼されている郵便屋さん(SMB)ですが、ここに恐ろしい罠が潜んでいました。それが、ランサムウェアによる「ラテラルムーブメント(組織内での横展開)」です。

2-1. マンションの隣室へ次々と侵入する泥棒

「ラテラルムーブメント」とは、日本語で「横方向への移動」を意味します。

泥棒(ウイルス)が、あるマンションの101号室(最初の1台のPC)に侵入したとします。普通なら、ここで101号室の金品を盗んで終わりですが、この泥棒は違います。
ベランダの隙間や、壁の配管(ポート445)を伝って、隣の102号室、上の201号室へと、住人に気づかれることなく次々と侵入を広げていくのです。これがラテラルムーブメントの恐怖です。

2-2. 脆弱性を悪用した「偽のサイン」と「爆弾パッケージ」

WannaCryなどのランサムウェアが世界中を震撼させたのは、SMBの古いバージョン(SMBv1)にあった「MS17-010(通称:EternalBlue)」という脆弱性(プログラムのバグ、弱点)を突いたからです。

これを郵便配達の例えで説明しましょう。

1. 悪意ある配達員(ウイルス)が、ポート445(裏口)のインターホンを鳴らします。
2. 配達員は「受領サインをお願いします」と、特殊なインクで書かれた、ルールを無視したおかしな受領書(不正なパケット)を差し出します。
3. 本来なら「こんな受領書は受け取れないよ」と断るべきなのですが、古い郵便システム(SMBv1)の担当者は、想定外の受領書を渡されてパニック(バッファオーバーフローなど)を起こしてしまいます。
4. 担当者が気絶している隙に、悪意ある配達員は「爆弾パッケージ(遠隔操作用のプログラム)」をこっそりパソコンの中に置いていってしまいます。
5. これでパソコンの乗っ取りが完了し、中身が暗号化(人質に)されてしまいます。

さらに恐ろしいのは、乗っ取られたパソコンが、今度は「自らが悪意ある配達員」となって、ネットワーク上にいる他のパソコンのポート445(裏口)に、片っ端からこの爆弾パッケージを送りつけることです。

こうして、人間が何も操作していなくても、ネットワークに繋がっているだけで、ネズミ算式に数分〜数十分で会社中のパソコンが全滅してしまったのです。

—

3. 私たちが今すぐできる、ネットワークレベルの防御策

「そんな恐ろしい仕組み、どうやって防げばいいの?」と不安になりますよね。でも大丈夫です。対策はシンプルで、とても強力な方法があります。一歩ずつ、対策を実装していきましょう!

対策1:インターネットの入り口でポート445を絶対に閉じる!

まず、会社のネットワークとインターネットの境界(ファイアウォール)で、ポート445宛ての通信を「絶対に」通過させないようにします。
社内便の郵便屋さんが、インターネットという公道を走って社外に出ていく必要はありませんし、社外の怪しい人が社内の裏口にアクセスできる状態は異常です。

対策2:古い郵便システム(SMBv1)を廃止する!

WannaCryが突いた脆弱性は、古い規格であるSMBv1に存在していました。現在のWindowsでは、安全なSMBv2やSMBv3が使われています。
バグだらけの古い郵便システム(SMBv1)は、完全に「無効化(使用禁止)」にしましょう。

対策3:社内を「壁(セグメント)」で区切る!

万が一、1台のパソコンが感染しても、マンションのフロアごとに頑丈な防火扉(セグメンテーション)があれば、被害はその部屋だけで食い止められます。
「総務部」「開発部」「営業部」といった部門ごとにネットワークを細かく分け、お互いのポート445への通信を制限する(ゼロトラストの考え方)ことが非常に有効です。

—

4. 実践編:エンジニアとして今すぐ使える設定例

ここからは、インフラエンジニアやシステム管理者の皆さんが、実務でそのまま使える具体的な対策コマンドと設定ファイルの実例をご紹介します。

4-1. Windows PowerShellでSMBv1を無効化する

現在のWindows ServerやWindows 10/11では、以下のPowerShellコマンドを使って、脆弱性のあるSMBv1を完全に無効化できます。

# 現在のSMBv1の有効化状態を確認します
# True の場合は有効になっており、危険な状態です
Get-SmbServerConfiguration | Select EnableSMB1Protocol

# SMBv1を完全に無効化します(実行後、システムの再起動を推奨します)
# 実行時に確認を求められるため、 -Force オプションで強制適用します
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force

# 設定が正しく反映されたか、再度確認します
# False になっていれば安全です
Get-SmbServerConfiguration | Select EnableSMB1Protocol

4-2. Linux(Samba)でSMBv1を無効化し、安全なバージョンに制限する

Linuxをファイルサーバー(Samba)として使っている場合も同様です。設定ファイル /etc/samba/smb.conf を編集し、古いプロトコルでの接続を拒否するように設定します。

以下は、安全な接続(SMBv2以上、できればSMBv3)のみを許可する設定例です。

# /etc/samba/smb.conf の設定例

[global]
    # ワークグループやサーバーの説明などの基本設定
    workgroup = WORKGROUP
    server string = Secure File Server

    # --------------------------------------------------
    # 【重要】SMBプロトコルの最小・最大バージョンの制限
    # --------------------------------------------------
    # サーバーが受け付ける最小のSMBバージョンを SMB2(SMBv2)に指定します。
    # これにより、脆弱性のある SMBv1(NT1とも呼ばれます)での接続を完全に遮断します。
    server min protocol = SMB2

    # クライアントとして他のサーバーに接続する際も、古いプロトコルを使わないようにします。
    client min protocol = SMB2

    # 暗号化通信を強く推奨する場合は、SMB3を必須にすることも可能です(環境に合わせて調整してください)
    # server min protocol = SMB3

設定を保存した後は、以下のコマンドでSambaサービスを再起動して設定を反映させます。

# 設定ファイルの文法にエラーがないか確認します
testparm

# Sambaサービスを再起動して設定を適用します(Ubuntu/Debian系の場合)
sudo systemctl restart smbd

—

5. まとめ:パケットの動きを理解して、安全なインフラを築こう!

今回は、ランサムウェアの感染拡大の主犯格となりやすいポート445(SMB)の挙動について、郵便配達に例えて解説しました。

  • ポート445は、ファイル共有をスムーズに行うための便利な裏口。
  • 古いSMBv1には、悪意ある荷物(パケット)を受け取るとパニックを起こす脆弱性があった。
  • 対策の基本は、「不要なポートの遮断」「古いバージョンの無効化」「ネットワークの細分化」。

セキュリティと聞くと「なんだか難しそう、暗号ばかりでわからない」と身構えてしまうかもしれません。しかし、その本質は「現実世界の防犯対策」と全く同じです。

「怪しい人は入れない」「使っていない裏口は閉める」「古い鍵は最新のものに取り替える」

このシンプルな原則をネットワーク上でパケットやポートに置き換えて考えていくだけで、あなたのセキュリティスキルは劇的に向上します。

一歩一歩、知識を積み重ねて、誰もが安心して使える安全なネットワークを一緒に作っていきましょう!

この記事が、皆さんのこれからの学びや実務のヒントになれば幸いです。また次回の記事でお会いしましょう!

コメント

タイトルとURLをコピーしました