WFPの新たな無効化法を使用するマルウェアを発見 - 米McAfee

    藤原雅巳  [2007/07/17]

    米McAfeeの研究機関Avert LabsのBlogエントリによると、Windows File Protection (WFP)の新たな無効化法を使用するマルウェア「W32/Crimea.dr」をこのほど発見したという。

    WFPはWindowsが提供する機能のひとつであり、重要なシステムファイルをプログラムから修正・上書き・変更されることを抑止することができる。この機能の一部であるシステムファイルの監視は、SFC.dllならびにSFC_OS.dllによって実施されている。旧来からあるマルウェアは、レジストリに修正を加えることで同機能を無効にしてきた。

    今回発見されたW32/Crimea.drはこのような方法ではなく、SFC_OS.dllに含まれる特定の関数を呼び出すことでこれを実現するとされる。そしてこの関数は文書化されていないもの(undocumented)であるという。具体的には以下の2つの関数を使用していることが報告されている。

    1. SfcTerminateWatcherThread
    2. SetSfcFileException

    SfcTerminateWatcherThreadは、PCが次に起動されるまでの間、WFPを無効化することのできる関数であるという。ただし、この関数を呼び出すためにはwinlogon.exeのプロセスにコードを注入させる必要性があるという。

    一方のSetSfcFileExceptionは、1分間WFPを無効化させることのできる関数だとされる。事実、W32/Crimea.drはimm32.dllにファイル感染を行うためにこの関数の呼び出しを行うのだという。

    同エントリでは「Microsoftは、このようなマルウェアに簡単に利用されてしまう関数をOSに実装すべきではない」としている。

    関連記事

    関連サイト

    関連したタグ

    新着記事

    特設サイトの情報

      求人情報

      人気記事

      一覧

      イチオシ記事

      新着記事

      特別企画

      転職ノウハウ

      あなたの仕事適性診断

      4つの診断で、自分の適性を見つめなおそう!

      Heroes File ~挑戦者たち~

      働くこと・挑戦し続けることへの思いを綴ったインタビュー

      はじめての転職診断

      あなたにピッタリのアドバイスを読むことができます。

      転職Q&A

      転職に必要な情報が収集できます

      スカウト転職する

      企業からアプローチのメッセージが届きます。

      マイナビニュースマガジン