ファイルレスマルウェアは、コンピュータのメモリ(RAM)上にのみ存在する、コンピュータ関連の悪意のあるソフトウェアの一種です。コンピュータのハードドライブに活動内容を書き込まないため、ファイルベースのホワイトリスト、シグネチャ検出、ハードウェア検証、パターン分析、タイムスタンプなどを備えたウイルス対策ソフトウェアを回避する能力が高く、デジタルフォレンジック調査官が不正な活動を特定するために使用できる証拠をほとんど残しません。この種のマルウェアはメモリ上で動作するように設計されているため、システム上での存在はシステムが再起動されるまでしか続きません。
ファイルレスマルウェアは、その動作中にディスクにデータを書き込むことなくコア機能を実行するため、インメモリマルウェアと同義とみなされることがあります。このため、一部の評論家は、この亜種は新しいものではなく、「よく知られている用語であるメモリ常駐ウイルスの再定義」にすぎないと主張しています[ 1 ]。この用語の起源は、1980年代にこの用語の提唱者であるフレッド・コーエンによって開発され、このテーマに関する論文で影響力を持ったリーハイウイルスの誕生に遡ることができます[ 2 ] 。
しかし、この同義語は正しくありません。前述の動作実行環境はどちらの場合も同じで、つまりどちらのマルウェアの亜種もシステムメモリで実行されますが、決定的な違いは発生と継続の方法にあります。ほとんどのマルウェアの感染ベクターは、実行するためにハードディスクへの書き込みを伴います[ 3 ] 。その発生源は、感染したファイルの添付ファイル、 USBなどの外部メディアデバイス、周辺機器、携帯電話など、ブラウザのドライブバイ、サイドチャネルなどです。
前述の方法はいずれも、何らかの形でホストシステムのハードドライブと接触する必要があるため、最も巧妙なフォレンジック対策手法を用いた場合でも、感染した痕跡がホストメディア上に何らかの形で残ってしまうことになる。
一方、ファイルレスマルウェアは、発生からプロセス終了(通常はシステムの再起動による)まで、その内容をディスクに書き込むことを決してしないことを目的としています。その目的は、システムレジストリ、メモリ内プロセス、サービス領域などの揮発性のシステム領域に留まることです。[ 4 ]
ファイルレスマルウェアは、既存のオペレーティングシステムバイナリを使用してタスクを実行するLiving off the Land (LotL) テクニックをよく利用します。[ 5 ]これらの既存のオペレーティングシステムバイナリの中でも、PowerShellは、ファイルレスPowerShell攻撃テクニックで悪意のあるコードをメモリ内で直接実行するために使用される、よく悪用されるLotLツールです。このテクニックの目的は、既存のリソースを使用して実行できるタスクを実行するために、システムに余分なマルウェアを不必要にドロップすることを避けることです。既存のシステムバイナリは一般的に署名され信頼されているため、これによりステルス性が向上します。例としては、攻撃者がPsExecを使用してターゲットシステムに接続することが挙げられます。
ファイルレスマルウェアは、明確に定義された集中攻撃シナリオを目指して着実に自己改善/強化モデルを採用した悪意のあるソフトウェアの進化形であり、そのルーツは、一度起動されるとメモリ内に留まり、制御フローにアクセスする前にシステム割り込みを待つ常駐型の終了型ウイルスプログラム[ 6 ]に遡ることができます。例としては、Frodo、 The Dark Avenger、Number of the Beastなどのウイルスが挙げられます[ 7 ] 。
これらの技術は、一時メモリ常駐型ウイルス[ 8 ]によって進化し、 AnthraxやMonxla [ 9 ]などの有名な例に見られ、 CodeRedやSlammerなどのメモリ内注入型ネットワークウイルス/ワームによって、より真のファイルレスな性質を獲得しました。進化した形態は、 Stuxnet、Duqu、Poweliks [ 10 ]、Phasebot [ 11 ]などの現代のウイルスに見られます。
2017年2月8日、カスペルスキーラボのグローバルリサーチ&アナリシスチームは、「企業ネットワークに対するファイルレス攻撃」 [ 12 ]と題するレポートを発表しました。このレポートでは、この種のマルウェアの亜種とその最新の形態が、世界中の140の企業ネットワークに影響を与えており、銀行、通信会社、政府機関が主な標的となっていることが示されています。
このレポートでは、ファイルレスマルウェアの亜種が、PowerShellスクリプト(Microsoft Windowsレジストリシステム内に存在する)を使用して、 Metasploitと呼ばれる一般的な攻撃フレームワークとMimikatzなどのサポート攻撃ツール[13]を活用し、横方向の移動を支援するために「SC」や「NETSH」などの標準的なWindowsユーティリティを利用して、ターゲットのマシンに対して攻撃を開始する方法を詳しく説明しています。
マルウェアは、銀行が中央ドメインコントローラ(DC)の物理メモリ上で実行されているMetasploit Meterpreterコードを特定した後に初めて検出された。[ 12 ]
カスペルスキーラボは、このような新たな傾向を特定した唯一の企業ではなく、主要なITセキュリティマルウェア対策企業のほとんどが同様の調査結果を発表しています。シマンテック[ 14 ] 、トレンドマイクロ[ 15 ] 、サイバーリーズン[ 16 ]などです。
ファイルレスで動作するマルウェアの出現は、デジタルフォレンジック捜査官にとって大きな問題となっている。犯罪現場からデジタル証拠を入手できるかどうかは、証拠保全の連鎖を確保し、法廷で認められる証拠を作成する上で極めて重要だからである。
Casey 2004、DFRWS 2001、NIJ 2004、Cohen 2009 [ 17 ]など、多くの有名なデジタルフォレンジックプロセスモデルは、それぞれのモデルに調査フェーズや分析フェーズを組み込んでおり、証拠が何らかのメカニズムによって取得/収集/保存されることを示唆しています。
デジタル捜査官の標準的な手順と、犯罪現場でコンピュータをどのように扱うべきかを考えると、困難が明らかになります。従来の方法では、捜査官は次のように指示されます。[ 18 ]
ファイルレスマルウェアは、フォレンジックモデルを覆します。なぜなら、証拠の取得は、調査対象となる稼働中のシステムから取得したメモリイメージに対してのみ行われるからです。しかし、この方法自体が、取得したホストのメモリイメージを侵害し、法的証拠能力を疑わしくしたり、少なくとも、提示された証拠の重みを大幅に低下させるほどの合理的な疑念を生じさせたりする可能性があり、トロイの木馬や「他の誰かがやった」といった防御策がより効果的に用いられる可能性が高まります。
このため、この種のマルウェアは、ネットワークに足がかりを築き、追跡困難な横方向の移動を迅速かつ静かに行いたい攻撃者にとって非常に魅力的であり、標準的なフォレンジック調査手法ではこの脅威に対応できない。[ 19 ] [ 20 ] [ 21 ]