ファイル名を偽装したウイルスに注意、IPAが呼び掛け
情報処理推進機構(IPA)は11月4日、ファイル名などを細工してコンピュータをウイルスに感染させる攻撃について注意喚起を行った。
9月には、この手口を使った「RLTrap」というウイルスの検出が約5万件に上った。
ファイル名を細工してウイルスを感染させる手口は、2006年ごろから度々確認されている。
この手口ではUnicodeの制御文字を利用してファイル名の拡張子を偽装するなどし、悪意のあるファイルを安全な別の種類のファイルに
見せかけてユーザーをだます。
IPAがRLTrapを解析したところ、Windows 7で動作することが分かったという。
感染後にWindowsの特定のフォルダに「csrss.exe」という名前で自身のコピーを作成し、いったん実行されると自身のファイルを削除する。
ロシアのあるWebサイトに接続を試みていた。
だが解析時点では既にこのWebサイトは存在せず、仮に通信が行われると、別のウイルスをダウンロードして感染させるなどの可能性があった。
対策としては、最新版のウイルス対策ソフトの利用や脆弱性の解消といった基本的な取り組みに加え、Windows 7でのUnicodeの制御文字の
使用を制限するポリシーの導入を推奨している。
http://www.itmedia.co.jp/news/articles/1111/04/news060.html
2 :
名無しさん@お腹いっぱい。:2011/11/04(金) 21:05:46.97 ID:kUiA0HFC
2
3 :
名無しさん@お腹いっぱい。:2011/11/04(金) 22:17:53.81 ID:gp5piOsD
3
何年か前にウィルスに感染したアホ職員いたけど、あの騒ぎのあとどうなったんだろ
5 :
名無しさん@お腹いっぱい。:2011/11/04(金) 23:48:01.66 ID:+0thJTN9
ウイルスというとイカタコウイルス思い出すなぁ
これってUACが反応するんじゃ?
ローカルセキュリティポリシーの設定ってファイルに保存とかできる?
OS入れ直したらポリシー変更忘れそうなんだけど。
8 :
名無しさん@お腹いっぱい。:2011/11/05(土) 03:21:05.91 ID:zKM8l84z
金玉とかイカタコの類か
画像とかpdfに偽造されたら間違ってクリックするかもな
わざわざ詳細でファイル形式の確認なんてしないし
ファイルを開くソフトでちゃんと解析してないのが原因
糞プログラマーのせい
10 :
名無しさん@お腹いっぱい。:2011/11/06(日) 10:15:34.24 ID:jqd1dsE0
拡張子表示しとかないと、もっとローテクな奴でも直撃だからな。
>>9 >ファイルを開くソフトでちゃんと解析してないのが原因
exe ファイルだよ?
なに言ってるの。
右から左に読むアラビア語だったら、どうなるんだろ
14 :
名無しさん@お腹いっぱい。:2011/11/06(日) 20:32:40.32 ID:qxHxD51G
こういうファイルをクリックしたんだろ
MODEXE(モードエグゼ)プロデュース!無修正!女子中学生オマンコ丸見え動画!MOD?iva.EXE
15 :
名無しさん@お腹いっぱい。:2011/11/06(日) 20:34:56.76 ID:jqd1dsE0
RLO Start of right-to-left overrideを知らないアホが滑稽
16 :
名無しさん@お腹いっぱい。:2011/11/06(日) 20:44:09.61 ID:qxHxD51G
(Nintendo 3DS)(ROMS)ロックマンEXE.zip
アイコン偽装も絡むと見分け難い
>>14 高給取りのApple社員が必死にこういうファイル名考えてるのかと思うと
19 :
名無しさん@お腹いっぱい。:2011/11/08(火) 00:36:27.79 ID:pjuO5/Vq
Unicodeのこの制御文字の機能をオフにするオプションをつけることが
出来れば良いだけだな。
20 :
名無しさん@お腹いっぱい。:2011/11/08(火) 09:10:31.49 ID:wYHyrCop
Win7だけじゃないよな。なんでさっさと対応策を出さないのか。特にXPhomeは手段が無い。MSのページにはXPProの事しか書いていない。
homeはどうすんだよ?>MS。
グループポリシーから出来るらしいが、俺のは7 home だ;;
何というブーメラン
Professional以上を買わない人へのお仕置き
24 :
名無しさん@お腹いっぱい。:2011/11/09(水) 13:32:30.65 ID:7kq7Ukj3
家電店で売ってるパソコンのほとんどがhomeバージョンだけなのに?世間に潜在的な温床を作って放置かよ?お仕置き?スゴイ物言いだな。さすが捻くれてるMS
25 :
名無しさん@お腹いっぱい。:2011/11/09(水) 23:01:03.39 ID:FIGgmBys
XP homeはレジストリ使えば対策設定できるんだが
肝心の7 homeはできない・・・
何か方法がないのか・・・
感染対象の7で対策できないなんてw
制御文字だからこれ自体が脆弱性で無いにしても
対策をFixItあたりでMSが出して然るべき物だと思うんだが
どうせ大部分の人はRLOなんて必要ないんだから
ファイル名を偽造できるとは
すごいセキュリティホールだな。
どうしてこんなのを放置した?
たしかになんで放置してたんだろ・・・
unicode制御文字でファイル名偽装って、最初に話題になったのはVistaもまだ発売されてない頃だろ
あれから何年経ってんだ
29 :
名無しさん@お腹いっぱい。:2011/11/11(金) 00:18:29.97 ID:DTEluqzD
これまた「便利な機能」や「便利そうな機能」をつけると、
概してセキュリティホールを招くという法則に新たな実例が
付け加わったと言えるな。
バックスペースも、ニューライン無しのキャリッジリターンも
危ないのだろうな。
Win7 homeでも、これでいけるんじゃないかな
1.GUIDを適当に作る。Webページで作れるところもある。
ttp://www.nowan.hu/guidgenerator.aspx (例){404ec33d-c39d-4eda-95f6-c99378e05183}
2.メモ帳を開いて、以下の5行を記載。手順1で作ったGUIDを利用する。
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\safer\codeidentifiers\0\Paths\{404ec33d-c39d-4eda-95f6-c99378e05183}]
"Description"="Unicode制御文字による拡張子偽装対策"
"SaferFlags"=dword:00000000
"ItemData"="*?*"
Itemdata行は、半角で "と打ち、* と打ち、右クリックしてUnicode制御文字の挿入→RLO、もう1度*と打ち、最後に"と打つ。
見た目は "*"* と見え、右クリックしてUnicode制御文字を表示すると "* "* と見えるはず。
3.rlo.regとでも名前を付けて保存。
4..rlo.regをダブルクリックして結合。(警告有るが実行)
5.適当なEXEファイルを調達してきて、RLOを含んだファイル名に変更して、実行してみる。グループポリシー制限ダイアログが出たら成功。
31 :
30:2011/11/11(金) 17:39:48.77 ID:???
書き忘れ
手順4と5の間に、Windows再起動が必要
>>29 これはUnicodeの仕様の問題だと思う。
33 :
名無しさん@お腹いっぱい。:2011/11/16(水) 11:31:11.74 ID:PNPX8WC1
7homeだとムリダナ
xp homeはレジストリで何とかなるのに何なんだ?
脆弱性ではなく仕様を悪用されてるわけだからWindowsUpdateは必要ないかもしれないが
homeは家庭用として売ってるんだからMSはFixitなり簡単に対策できる方法を出すべきだと思う
一番無防備であろうhomeユーザーを放置はおかしいんじゃないか?
それともhomeユーザーには盗まれるような情報もないってか・・・
直接的に影響はないからだろう
対策したらプロフェッショナル買った人の意味も薄れるし・・
アラビア文字とか表示する時に困るだろ。
Unicode対応のエディタ使ってる人なら知ってると思うけど
「漢字アラビア文字漢字」
みたいなサンドイッチ状態で打ち込んでも
ちゃんとアラビア文字の部分だけ左右反転してくれはるねんで?
アラビア版Windowsはメニューとかも全部左右反転する。
セキュリティポリシーでの対処はファイル名はRLOの意図通りに
表示はされるけどファイルを開こうとすると阻止するだけ
ファイル名のRLO制御部分を削除してやれば開くことも出来る
そのセキュリティポリシーでの対処がPro以上で可能
XPHomeはレジストリいじれば同等の対処が可能
7Homeは今のところ対処不可能な模様
>>36 >ファイルを開こうとすると阻止するだけ
そうなの? Proはすごいなぁ。Home捨てるか…。(´・ω・`)
ファイル名にRLOが入っているとRLO制御がかかった状態で表示される
つまり日本人的には通常の左から右でない部分が含まれた表示
そのRLO制御どおり表示されても、たとえば実行ファイルの名前にRLOが入っていて
実行ファイルじゃないように見えているものを開こうとすると
RLO悪用対策のポリシーを導入している場合、警告ダイアログが表示されて
実行ファイルは実行されない
ここでは例として実行ファイルとしたが、ipaで紹介されている対策を行った場合
ファイル名にRLOが入っていたら問答無用で警告が出るようになっている
これがPro以上で出来てXPのHomeも小細工は必要だが出来る
ところが7のHomeでは出来ていない
HomePremium・・・XPHomeに負けているのに何がプレミアムなんだ
早くMSは対処法を公開しろよ・・・
何故、7Homeでは動かないんだ
41 :
名無しさん@お腹いっぱい。:2011/11/17(木) 21:18:18.91 ID:gqIo3aGA
まぴょーん、でお馴染み、ロリコン糞ワレ人間、岡田賢治氏が作ったのか?
>>40 サンクス! これからやってみる
しかし test-txt.exeがtest-exe.txtに偽装されて、アイコンがテキストだと開く自信がある
総務省はWindows禁止
じゃあ超漢字でw
まだあるの?w