2006-12-22 泣くのは、あとにして
■[SECURITY] Unicodeで拡張子を偽装された実行ファイルの防御方法

「それ Unicode で」などで紹介されている、Unicode の U+202E (RIGHT-TO-LEFT OVERRIDE; RLO)を使って拡張子を偽装された exe ファイルの実行を抑止する方法を思いついた。
- メモ帳を開いて、"**"と入力する(前後の引用符は不要)。
- "*"と"*"の間にキャレット(カーソル)を移動させる
- 右クリックで「Unicode 制御文字の挿入」から
「RLO Start to right-to-left override」「RLO Start of right-to-left override」を選択 - Ctrl-A で全て選択、Ctrl-C でクリップボードにコピー。
- ローカルセキュリティポリシーを開く
- 画面左側の「追加の規則」を右クリック
- 「新しいパスの規則」を選択
- 「パス」欄で Ctrl-V をして、メモ帳の内容を貼り付ける。
- セキュリティレベルが「許可しない」になっていることを確認して「適用」
以上で、this-(U+202E)txt.exe(表示は this-exe.txt) のような、拡張子が偽装されたファイルの実行を禁止できる。
参考: セキュリティ対策の要点解説 第 3 回 そもそもアレの動作を禁止したい 〜 Software Restriction Policy 〜
追記: ヤマガタさんに、「exe以外も」と指摘されたので、"*(U+202E)*.exe" だった禁止パス名を "*(U+202E)*" に変更。また、IE から http: 経由で「実行」させた場合には、一時ファイル名が使用されるため、名前による規制がうまく働かないようです([openmya:037003]、[openmya:037005])。その場合、IEからの直接実行を全て禁止するようにしましょう([openmya:037006])。
トラックバック - http://d.hatena.ne.jp/hasegawayosuke/20061222/p1
- http://d.hatena.ne.jp/Taiyou-neko/20061222
- http://d.hatena.ne.jp/ripjyr/20061222
- http://d.hatena.ne.jp/hanazukin/20061222
- http://d.hatena.ne.jp/xworks/20061222
- 葉っぱ日記から…Unicodeで拡張子偽装された実行ファイルの防御方法
- http://d.hatena.ne.jp/textfile/20061224
- http://d.hatena.ne.jp/riruhi/20061225
- http://d.hatena.ne.jp/dacs/20061226
- http://d.hatena.ne.jp/itaosan/20061227
- Winnyネットワークに広がるRLO利用の拡張子偽装手法
- RLOって?
- http://d.hatena.ne.jp/powsus4/20070428
- http://d.hatena.ne.jp/missing_power/20070503
- ウィルスも進化する
- まっちゃだいふくの日記★とれんどふりーく★ - WinZipの最新版アッ...
- U+202E
リンク元
- 991 http://www.pluto.dti.ne.jp/~rinou/
- 425 http://www.st.ryukoku.ac.jp/~kjm/security/memo/
- 301 http://www.st.ryukoku.ac.jp/~kjm/security/memo/2006/12.html
- 292 http://secure.ddo.jp/~kaku/tdiary/
- 205 http://www.nutsecurity.com/?date=20061209
- 191 http://www.st.ryukoku.ac.jp/~kjm/security/antenna/
- 134 http://pooh.gr.jp/link.html
- 96 http://reader.livedoor.com/reader/
- 53 http://d.hatena.ne.jp/textfile/
- 50 http://d.hatena.ne.jp/textfile/20061224/unicode
直してくれないかなぁ、誰となくw
http://losttechnology.jp/Tips/disallowrun.html
RLOをパスに含むファイルの実行禁止をXP HomeEditionで
http://d.hatena.ne.jp/marujx/20070422
ここグループポリシー(gpedit.msc)なんだがなぁ。何で間違えるかな…