昨日のことです(2009年2月24日現在)、日本にいる当社のエンジニアが何人かの顧客から不審なデータ 送信が届いていることに気付きました。これらすべてには、不審な Microsoft Office Excel 2007 スプレッドシートが含まれていました。分析を進めた結果、これらのファイルは Excel の脆弱性を利用して、ファイルシステム上にバイナリを保存して実行できることがわかりました。
この種の動作は珍しくありませんが、分析が進むにつれて、この脆弱性はこれまで見たことのないものだという ことが明らかになりました。この脆弱性は、古い Excel バイナリの .xls 形式に存在し、新しい .xlsx 形式には存在しないことが判明しました。この悪質なスプレッドシートを開くと、脆弱性が悪用されます。これ によりシェルコードが実行され、前述した悪質なバイナリと別の有効な Excel 文書という 2 つのファイルがシステムに保存されます。シェルコードは保存されたファイルを実行して、有効な Excel 文書を開き、Excel がクラッシュしたことを隠ぺいします。これによって影響を受けたスプレッドシートを開いても、疑いが持たれ にくくなっています。
このような攻撃の背後にいる人たちは、他の何らかの技術を使って、検出されにくくしています。たとえば、ス プレッドシートに埋め込まれたバイナリに対する脆弱な暗号化を利用しているのです。ペイロードを復号化して みると、MZ ヘッダーがわかりにくくなっていて、簡単な分析を回避できるようになっています。使われるトリックの 1 つに、MZ を ZM、PE を EP へと文字を切り替えるというものがあります。次のスクリーンショットは、"This program cannot be executed in DOS mode." というありふれた文がどうなるかを示したものです。

この種の動作は珍しくありませんが、分析が進むにつれて、この脆弱性はこれまで見たことのないものだという
このような攻撃の背後にいる人たちは、他の何らかの技術を使って、検出されにくくしています。たとえば、ス

これは非常に基本的ですが、これによってある種の検出が回避されてしまいます。当社のテストにより、この悪
当社は、ユーザー環境で見つけたこの悪質なスプレッドシートファイルの検出を追加しました。これは、 Trojan.Mdropper.AC として検出されます。スプレッドシートによって保存される悪質なバイナリは、「トロイの木馬」「として検出
背後にある動機は、まだ判明していません。当社は、この脅威を現在も監視中で、詳細は随時報告します。当社
この記事は Security Response Blog(英語)にて掲載された内容を日本向けに編集された記事です。
本文はこちら(英語)
ラベル:


この記事にコメントを追加するには、登録ユーザーである必要があります。すでに登録している場合は、ログインしてください。まだ登録していない場合は、登録してからログインしてください。