2010-01-20
8080系(Gumblar)ウィルス(2)
セキュリティ | |
感染経路
- 感染しているWebサイトを閲覧
- Javascriptで、悪意のあるサイト(ロシアの踏み台と思われる複数のサイトのいずれか)からPDF/Javaアプレットなどがダウンロードされる
- iframeに埋め込まれる
- 脆弱性を突くコードが実行される
- 任意のコードが実行される
現状で実行されるコード
FTPのIDとパスワードを掠め取り、FTPサーバに接続、HTMLファイルやJavascriptファイル、テンプレートファイルなどに、難読化されたJavascriptを埋め込まれる(埋め込みは感染したPCからではなく、他のアドレスからのアクセスで行われているとも言われています)。
現状で考えられる防御対策
攻撃方法が変わる(攻撃者によって改良される)可能性がありますが、現状での対策です。
- Adobe Reader/Acrobatを最新版に更新する
- Adobe FlashPlayerを最新版に更新する
- WindowsをMicrosoft Update/Windows Updateで最新に更新する
- Java Runtime Environment(JRE)を最新版に更新する
- Quick Timeを最新版に更新する
- 上記のうち、使わないソフトウェアはアンインストールする
Adobe Reader/Acrobatの脆弱性がAdobeにより対処されたので*1、上記の対処でリスクの軽減ができます。ただし、攻撃方法が変わる(攻撃者によって改良される)可能性があり、その場合、新たな対処が必要です。
なお、防御できてもマルウェア自体はダウンロードされてしまいます。除去する(もしくはダウンロードを阻止する)には、アンチウィルスソフトウェアなどの対策ソフトを使うことが必須です。
Webサイトが感染していないかの確認方法
/*LGPL*/,/*GNU GPL*/,/*CODE1*/などの単語が埋め込まれると見られていますが、これらの単語が見つからない亜種が存在する可能性もあるので注意が必要です。
一般利用者の対処
- PCの防御とマルウェアの除去
サイト管理者の対処
サーバ管理者の対処
- FTPサーバへアクセスできるアドレスを限定する
- FTPで同一ファイルに対してアップロード、ダウンロードを短時間で行われた際にアラートをあげるなど検出を試みる
- FTPサーバを使わない(SSH経由等でファイル操作を行うなど)
参照:
コメントを書く
トラックバック - http://d.hatena.ne.jp/hiront_at_nagoya/20100120/1263999878
リンク元
- 28 http://www.google.co.jp/search?hl=ja&client=firefox-a&rls=org.mozilla:ja:official&hs=g6I&q=Gumblar 8080&btnG=検索&lr=lang_ja&aq=f&oq=
- 16 http://www.google.co.jp/search?sourceid=navclient&hl=ja&ie=UTF-8&rlz=1T4ADRA_jaJP349JP350&q=8080+ウィルス
- 10 http://www.google.co.jp/search?hl=ja&source=hp&q=画面が真っ黒&lr=&aq=0r&oq=gamennga
- 10 http://www.google.co.jp/search?q=1e100.net&lr=lang_ja&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:ja:official&client=firefox-a&as_qdr=y15
- 10 http://www.google.co.jp/search?q=use+strict&lr=lang_ja&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:ja:official&client=firefox-a
- 7 http://www.google.co.jp/search?hl=ja&client=firefox-a&channel=s&rls=org.mozilla:ja:official&q=as+a+HASH+ref+while+"strict+refs"&btnG=検索&lr=&aq=f&oq=
- 7 http://www.google.co.jp/search?hl=ja&q=8080 ウイルス&sourceid=navclient-ff&rlz=1B3GGGL_jaJP246JP246&ie=UTF-8
- 7 http://www.google.com/search?hl=ja&lr=lang_ja&ie=UTF-8&oe=UTF-8&q=8080系+除去&num=50
- 6 http://www.google.co.jp/search?hl=ja&q=8080ウィルス&sourceid=navclient-ff&rlz=1B3GGGL_jaJP337JP337&ie=UTF-8
- 5 http://d.hatena.ne.jp/
