SourceForge.JP: Open Source Software

LoginCreate AccountAdd BookmarkHelp

OpenSource Downloads

(7,965) Cabos
(3,068) 7-Zip
(2,483) Tera Term
(2,009) CrystalDiskInfo
(1,669) HandBrake Japanese Language Version
(1,252) CrystalDiskMark
(921) ffdshow
(669) Tween
(667) Boookends
10  (569) Amateras
11  (563) ギコナビ
12  (502) MergeDoc
13  (436) VirtualDubMod-jp
14  (422) えこでこツール
15  (375) SMPlayer
More >>

最近ブックマークされた記事

Linux/Apache系Webサイトを狙った正体不明の攻撃についての現状報告

2008年01月28日 10:50 1 2
  • スラッシュドットにタレコむ
  • あとで読む
 セキュリティ調査会社のFinjanから今月中旬に出されたプレスリリースにて、ある一群のWebサーバに何らかの不正操作を施された結果、そこにアクセスする多数のWindowsマシンが連日マルウェアに感染させられ続けており、こうして汚染されたマシンは未だ正体のつかめぬ犯罪組織の意図するボットとして活動するようになっているという警告が報じられている。この問題の発覚後、セキュリティ企業のScanSafeおよびSecureWorksもこの件に取り組んではいるが、感染されたサイト数の正確な数は未だ把握しかねているとのことだ。ただし今のところ、被害にあったサーバはLinuxおよびApacheの組み合わせという点において、すべてのレポートが一致している。

 ServerTune.comの掲載記事にある説明では、今回の手口では不正操作を受けたサーバにルートキットの一種がインストールされており、それが正規のシステムバイナリから感染バージョンへの置き換え操作をするとされている。そしてこれらのシステムがブートされると、感染したバイナリが実行されてJavaScriptペイロードがダイナミックに生成されるが、これがサイト訪問者に対してランダムかつ間欠的に接触を図ることになる。このJavaScript型マルウェアが感染時の窓口として利用しているのは、サイト訪問者のマシンにあるWindows、QuickTime、Yahoo! Messengerの脆弱性である。

 問題のルートキットを検出する方法ないし、感染の確認されたサーバの洗浄法についてアドバイスが得られないかをApache Software Foundationに問い合わせてみたが、Apacheのセキュリティ対策チームに属するMark Cox氏から得られたのは、「現状で攻撃者側がサーバ群のルートアクセスを得た方法の詳細はつかみ切れていませんが、同時にApache HTTP Serverに潜む脆弱性に起因していることを示す証拠も得られていません」という回答である。

 Linuxの最大手ベンダであるRed Hatにも同様の問い合わせをしたものの、同セキュリティ対策チームから得られた返答は、「現状では感染したマシンにアクセスしたことはなく、問題のルートキットを検出可能なツールについて何らかの助言を出せる状態にありません」というものであった。

 ホスティング企業の運用サイト群をクライアント側で管理するcPanelというツールの開発元から出されているセキュリティリリースでは、問題のルートキットがインストールされた場合に実行される処理および、個々のサーバで感染をチェックする2つの方法が解説されている。

Joe-Barr(2008年1月24日(木))
2008年03月29日 17:07 更新