こんにちは!技術メディア「Network & Security Chronicle」の主筆ライターであり、日々ネットワークパケットの海をダイビングしているセキュリティスペシャリストのトモです。
インフラやネットワークの世界に足を踏み入れたばかりの皆さん、日々の運用や学習、本当にお疲れ様です!
「セキュリティって難しそう…」「パケット解析なんて、黒い画面に呪文が並んでいるようでハードルが高い…」そんな風に思っていませんか?
でも、大丈夫です。どれほど複雑に見えるサイバー攻撃も、ネットワークという「道路」を通り、「パケット」という「郵便物」を使って行われることに変わりはありません。
今回は、ネットワークを介して一瞬で社内のパソコンを人質に取ってしまう「ランサムウェア」の自動拡散を防ぐための、非常に強力で泥臭い防御策について解説します。
テーマは「SMBプロトコルにおけるトランザクション要求パケットの不正解析」。
ちょっと難しそうな言葉ですが、郵便配達の仕組みに例えて、一歩ずつ一緒に紐解いていきましょう!
—
1. そもそも「SMB」と「管理共有」ってなに?
まずは、今回の主役である SMB(Server Message Block) についてお話しします。
皆さんのオフィスや自宅で、Windowsの「共有フォルダー」を使ってファイルをやり取りしたことはありませんか?
あの「他のパソコンのフォルダーを、まるで自分のパソコンのように開いてファイルを保存する」仕組みを支えている裏方の通信プロトコル(お約束事)が、この SMB なのです。
郵便配達で例えてみましょう
SMB のやり取りは、まるで「社内便の郵便配達」のようです。
- クライアント(あなたのPC):「事務室(サーバー)の、共有棚のAファイルを取ってきて!」と書いた手紙を送る。
- サーバー(共有相手のPC):手紙を読んで、中身(ファイル)を封筒に入れて送り返す。
このように、お互いに「頼み事(リクエスト)」と「返事(レスポンス)」を記載した手紙(パケット)をやり取りしています。
危険な裏口「管理共有」
Windowsには、システム管理者だけがリモートからパソコンをメンテナンスできるように、最初から隠された特別な共有フォルダーが存在します。これが C$ や ADMIN$ と呼ばれる「管理共有」です。
これは一般の社員は立ち入れない「管理人専用の裏口」のようなもの。
しかし、ランサムウェアをはじめとする悪意あるプログラム(マルウェア)は、この「裏口」を狙って侵入し、ネットワーク内の他のパソコンへ勝手に自分自身のコピーを送りつけて感染を広げようとします。
—
2. ランサムウェアが送る「おかしな手紙」の正体
ランサムウェアがネットワーク内で次々と他のパソコンに感染を広げる(これを「ラテラルムーブメント(横展開)」と呼びます)とき、彼らは SMB プロトコルの「トランザクション要求」という仕組みを悪用することが多々あります。
トランザクション要求とは?
トランザクション要求(Transaction Request)とは、単に「ファイルをちょうだい」と頼むだけでなく、「サーバー側でちょっと複雑な処理(プログラムの実行など)をしてね」とお願いする、特別な依頼書のようなものです。
普通に仕事をしている分には、この依頼書が何度も送られることはありません。
しかし、ランサムウェア(例えば、かつて世界中を震撼させた WannaCry など)は、この依頼書の処理を行うWindows側の「バグ(脆弱性)」を突き、相手のパソコンを乗っ取ろうとします。
郵便物に潜む「異常値」を見抜く
ここで、私たちの出番です。
ランサムウェアが送ってくる「乗っ取り用の特別な依頼書」には、普通の手紙では絶対にあり得ない「おかしな特徴(異常値)」が刻まれています。
これを郵便配達に例えると、以下のような状態です。
1. サイズが異常にデカすぎる
- 「10文字だけ書いてある」と申請されているのに、実際に届いた封筒を開けると、中に10万文字の分厚い書類がぎゅうぎゅうに詰め込まれている(バッファオーバーフローという攻撃の典型例です)。
2. 宛先の書き方がおかしい
- 普通は
IPC$やC$といった共有名に対して行われるはずの処理なのに、存在しないデタラメな名前や、システムを壊すための特殊な記号が書き込まれている。
3. 短時間に大量の依頼書が届く
- 周りのパソコンへ一斉に攻撃を仕掛けるため、1秒間に何百通もの「裏口を開けろ!」という手紙が届く。
ネットワークの境界(ルーターやファイアウォール、IDS/IPSと呼ばれる侵入検知システム)で、この「おかしな特徴
コメント