【入門編】 ポート445番(SMBv1/SMBv2/SMBv3):Server Message Blockプロトコルを標的としたランサムウェアの横展開手法 – サイバーセキュリティとプライバシー保護実践ガイド

こんにちは!ネットワークやインフラの世界へようこそ。日々のインフラ運用やセキュリティ対策、本当にお疲れ様です!

新しい技術を学ぶとき、難しい専門用語や英語の仕様書を見ると、思わずそっとブラウザを閉じたくなることってありませんか?「パケットがどうこう」「脆弱性コードがどうこう」と言われても、なんだか雲をつかむような話に感じてしまいますよね。

でも、安心してください。今回は、世界中を震撼させたランサムウェア「WannaCry」なども悪用した、「ポート445番(SMB)」というネットワークの扉を狙うサイバー攻撃と、その鉄壁の防御策について、身近な例えを交えながら一緒に一歩ずつ紐解いていきましょう!

—

1. そもそも「ポート445番(SMB)」ってなに? 郵便配達に例えてみよう

会社や自宅のネットワークで、他のパソコンとファイルを共有したり、ネットワークプリンターを使ったりしたことはありませんか?あの便利な仕組みの裏側で、こっそり裏方として働いているのが SMB(Server Message Block) という通信のルール(プロトコル)です。

そして、このSMBが社内ネットワーク宛ての荷物を受け取るために、いつもスタンバイしている「お部屋の番号」が TCP/445番ポート なんです。

ここで、現実世界の「郵便配達」を想像してみてください。

  • 社内ネットワーク: 大きなオフィスのビル
  • 各パソコン: 社員それぞれの机(部屋)
  • ポート445番: 「社内便の荷物なら、なんでも無条件で受け取る専用の受渡し口」

通常、この受渡し口は「同じ会社の信頼できる仲間(社内LAN)」同士で、大きなファイルをやり取りするために作られました。しかし、もしこの受渡し口の鍵が壊れていたり、見知らぬ怪しい人物からの荷物まで「どうぞお入りください」と受け入れてしまったりしたら……どうなるでしょうか?

想像しただけでもゾッとしますよね。サイバー攻撃者はまさにこの「何でも受け入れてしまう緩さ」や「プログラムのちょっとしたスキ(脆弱性)」を狙って、社内に侵入してくるのです。

—

2. 恐怖のラテラルムーブメント:なぜ「445番」が標的になるのか?

ランサムウェアなどの悪意あるマルウェアが恐ろしいのは、一度たった1台のパソコンが感染しただけでは終わらない点です。

彼らは感染したパソコンの内部でこう考えます。
「よし、このパソコンの中のデータを人質にしたぞ。でも、これだけじゃ物足りない。同じオフィスの他のパソコンにも感染を広げて、会社全体をパニックにしてやろう!」

この、ネットワークの内部をカニ歩きのように次々と横展開していく動きを、セキュリティの世界では ラテラルムーブメント(水平展開) と呼びます。

この横展開のときに、彼らが真っ先にノックするのが、まさにこの 445番ポート なんです。

有名な悪夢「EternalBlue(エターナルブルー)」

数年前に猛威を振るったランサムウェア「WannaCry」は、WindowsのSMBv1という古い仕組みに存在した脆弱性(通称:EternalBlue)を悪用しました。

攻撃者は、インターネットや踏み台にしたパソコンから、社内にある他のパソコンの 445番ポートに向かって、特殊な「合言葉(不正なパケット)」を送りつけます。すると、受け取ったパソコン側が「おっ、荷物だな」と油断してその中身を開いた瞬間、セキュリティの防壁が内側から突き破られ、あっという間にパソコンの乗っ取りを許してしまうのです。

「社内だから安全だろう」という油断が、最大の弱点になってしまう瞬間ですね。

—

3. 現場で今すぐできる!実践・ネットワーク防御の二大柱

では、この巧妙な手口から大切なシステムやデータを守るには、どうすればよいのでしょうか?
答えはシンプルです。「不要な扉を固く閉ざすこと」 そして 「届いた荷物の差出人(中身)を厳しく疑うこと」 です。

ここからは、インフラエンジニアとして現場ですぐに使える具体的な設定やコマンドを見ていきましょう。

防御策その1:ルーターやファイアウォールで「445番」をブロックする

そもそも、会社の外(インターネット側)から、オフィスのパソコンの 445番ポートに直接アクセスできる状態になっていたら……それは鍵を開けっ放しにして「泥棒に入ってください」と言っているようなものです。

インターネット境界のファイアウォールでは、原則として外部から内部への TCP/445 通信を絶対に拒否(ドロップ)設定にしましょう。また、社内ネットワークであっても、部門ごとにファイアウォールを挟み、不要なセグメント間のSMB通信をシャットアウトするのがゼロトラストの基本です。

Linuxのパケットフィルタリングツール(iptables や ufw)や、ネットワーク機器の設定例を見てみましょう。

# 【Linux (ufwの例)】外部からのSMB通信(TCP 445番)を明示的に拒否する設定
# 余計なトラフィックをシャットアウトし、ランサムウェアの侵入経路を断ちます
sudo ufw deny 445/tcp comment 'Block external SMB traffic to prevent lateral movement'

# 設定が正しく反映されているかステータスを確認します
sudo ufw status

防御策その2:「SMB署名(SMB Signing)」を強制する

「社内ネットワークだから、ファイル共有はどうしても使いたい!」というケースは当然ありますよね。その場合、攻撃者がネットワークの途中で通信を勝手に書き換えたり、別のパソコンになりすまして偽のファイルサーバーに誘導したりする「中間者攻撃(Man-in-the-Middle)」を防ぐ必要があります。

ここで登場するのが SMB署名 です。これは、すべての通信の小包に「本物の送信者から送られたものですよ」という改ざん不可能な電子スタンプ(署名)を押す仕組みです。

Windows Serverやクライアント環境で、このSMB署名を強制(有効化)する手順を見ていきましょう。グループポリシー(GPO)や PowerShell を使って一括で設定するのが実務の現場では一般的です。

# 【PowerShellの例】クライアントおよびサーバー側でSMB署名を強制する設定
# 通信の改ざんやなりすまし(中間者攻撃)を防ぐために必須の設定です

# 1. 署名が必須(RequireSecuritySignature)であることを有効にします
Set-SmbClientConfiguration -RequireSecuritySignature $true -Force
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force

# 2. 設定が正しく適用されているか確認します
Get-SmbClientConfiguration | Select-Object RequireSecuritySignature
Get-SmbServerConfiguration | Select-Object RequireSecuritySignature

この設定を行っておけば、仮に攻撃者がネットワーク上で通信を盗み見たり、偽のパケットを送り込もうとしても、正しい電子スタンプがないためパソコン側が「偽物だ!」と見破り、通信を即座に破棄してくれます。

—

4. 古い遺産「SMBv1」の完全封印

もう一つ、セキュリティを高める上で絶対に外せないのが、古いプロトコル「SMBv1」の完全な無効化 です。

SMBv1は、1990年代に設計された非常に古い仕組みです。先ほど触れたEternalBlueをはじめとする致命的な脆弱性の多くは、この古いバージョンのコード内に潜んでいました。現代のシステムにおいて、SMBv1を使い続ける理由はもはやセキュリティ上のリスクでしかありません。

Windows環境であれば、PowerShellを使って一発でその存在を葬り去りましょう。

# 【PowerShellの例】レガシーなSMBv1機能を完全にアンインストールする
# 脆弱性の温床となる古いプロトコルをシステムから根絶やしにします

# SMBv1の機能が有効か確認し、無効化を実行します
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol

# 再起動後に確実に無効化されているかをチェックするコマンド
Get-SmbServerConfiguration | Select-Object EnableSMB1プロトコル

※もし社内にどうしても古い複合機やレガシーなNASがあり、SMBv1しか話せないという場合は、ネットワークを完全に隔離(セグメント分離)するか、早急な機器のアップデート・リプレイスを検討してください。セキュリティとレガシーの妥協は、いつか必ず痛い目を見ることになります。

—

まとめ:日々の地道な「戸締まり」が組織を守る

今回は、ポート445番(SMB)を狙ったランサムウェアの横展開の仕組みと、私たちがインフラの現場で取るべき具体的な防御策について解説しました。

  • ポート445番(SMB) は、社内ファイル共有の便利な受渡し口であると同時に、攻撃者にとっては格好の侵入経路(ラテラルムーブメントの足がかり)になる。
  • インターネットからの不要なアクセスはファイアウォールで徹底的に ブロック する。
  • 通信の偽装を防ぐために SMB署名 を強制する。
  • 脆弱性の温床となる古い SMBv1 は今すぐ完全に無効化する。

セキュリティの対策は、派手な魔法の杖があるわけではありません。「不要な扉は閉める」「鍵は二重にかける」という、現実世界の戸締まりと同じ地道な作業の積み重ねが、組織の大切なデータとシステムを守る最強の盾となります。

ぜひ、皆さんの担当する環境でも、今日の帰り際に「うちの445番ポート、大丈夫かな?」とチェックしてみてくださいね。それでは、また次回の技術解説でお会いしましょう!

コメント

タイトルとURLをコピーしました