米McAfeeの研究機関Avert LabsのBlogエントリによると、Windows File Protection (WFP)の新たな無効化法を使用するマルウェア「W32/Crimea.dr」をこのほど発見したという。
WFPはWindowsが提供する機能のひとつであり、重要なシステムファイルをプログラムから修正・上書き・変更されることを抑止することができる。この機能の一部であるシステムファイルの監視は、SFC.dllならびにSFC_OS.dllによって実施されている。旧来からあるマルウェアは、レジストリに修正を加えることで同機能を無効にしてきた。
今回発見されたW32/Crimea.drはこのような方法ではなく、SFC_OS.dllに含まれる特定の関数を呼び出すことでこれを実現するとされる。そしてこの関数は文書化されていないもの(undocumented)であるという。具体的には以下の2つの関数を使用していることが報告されている。
SfcTerminateWatcherThreadは、PCが次に起動されるまでの間、WFPを無効化することのできる関数であるという。ただし、この関数を呼び出すためにはwinlogon.exeのプロセスにコードを注入させる必要性があるという。
一方のSetSfcFileExceptionは、1分間WFPを無効化させることのできる関数だとされる。事実、W32/Crimea.drはimm32.dllにファイル感染を行うためにこの関数の呼び出しを行うのだという。
同エントリでは「Microsoftは、このようなマルウェアに簡単に利用されてしまう関数をOSに実装すべきではない」としている。
| iPhone販売を偽るフィッシングサイトを発見 - 米McAfee [2007/7/17] |
| WiiのOperaで脆弱性の再現試験を実施 - 米McAfee [2007/4/23] |
| マイクロソフトの脆弱性修正数は現在昨年並み - 米McAfee [2007/4/16] |
| HotBots '07の発表に関する考察 - 米McAfee [2007/4/16] |
| 理研、脳・脊髄形成に必要な神経板湾曲の仕組みを解明 [20:16 5/25] |
| 京大、「慢性閉塞性肺疾患」患者の労作時呼吸困難は鍼治療が有効と実証 [20:08 5/25] |
| 120Hz SHVカメラ用イメージセンサーを使った撮像装置 - SHVフルスペック化へ [18:10 5/25] |
| 京大、視覚による物体認知は前頭前野からのトップダウン信号が重要と確認 [17:45 5/25] |
| 製品数の拡大だけでなくBCPの展開なども含めた総合力で事業の強化を図るTI [17:25 5/25] |
|
[けいおん!]大学編に続き高校編も最終回 6月で“グランドフィナーレ” [00:30 5/28] ホビー |
|
Gカップグラドル柴小聖、新作は"お尻推し"「体がどんどん絞れてきてる!」 [22:00 5/27] エンタメ |
|
【インタビュー】真木よう子 - 年齢ごとに等身大の女優になりたい [21:30 5/27] エンタメ |
|
[リアル・スティール]DVDとBDセットがオリコンとTSUTAYAで初登場首位 特別映像も公開 [21:11 5/27] エンタメ |
|
ダムエー付録のトランプは54枚全てザク!安彦も大河原も [20:57 5/27] ホビー |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。