

コンピュータワームは、他のコンピュータに拡散するために自分自身を複製するスタンドアロンのマルウェア コンピュータプログラムです。 [1]多くの場合、コンピュータネットワークを使用して拡散し、ターゲットコンピュータのセキュリティの欠陥を利用してアクセスします。このマシンをホストとして使用して、他のコンピュータをスキャンして感染します。これらの新しいワームに侵入したコンピュータが制御されると、ワームはこれらのコンピュータをホストとして使用して他のコンピュータをスキャンして感染し続け、この動作が継続されます。[2]コンピュータワームは、再帰的な方法を使用してホストプログラムなしで自分自身を複製し、指数関数的成長の利点を活用して自分自身を配布し、短時間でより多くのコンピュータを制御および感染します。[3]ワームは、帯域幅を消費するだけであっても、ほとんどの場合、ネットワークに少なくとも何らかの損害を与えますが、ウイルスはほとんどの場合、標的のコンピュータ上のファイルを破損または変更します。
多くのワームは拡散することだけを目的として設計されており、通過するシステムを変更しようとはしません。しかし、Morris ワームやMydoom が示したように、これらの「ペイロードのない」ワームでも、ネットワーク トラフィックの増加やその他の予期しない影響によって大きな混乱を引き起こす可能性があります。
歴史
「ワーム」という言葉が、この意味で初めて使われたのは、ジョン・ブルナーの 1975 年の小説『ショックウェーブ・ライダー』です。この小説では、ニコラス・ハフリンガーが、大衆の同調を促す国家電子情報ウェブを運営する権力者たちへの復讐として、データ収集ワームを設計し、起動させます。「史上最大のワームがネットに放たれ、監視しようとするあらゆる試みを自動的に妨害します。これほど頑丈な頭やこれほど長い尾を持つワームはかつてありませんでした!」[4]「そのとき、彼は答えに気づき、ほとんど笑ってしまった。フルクナーは、最も古いトリックの 1 つに頼り、大陸のネットに自己増殖するサナダムシを解き放ったのだ。おそらく、大企業から「借りた」告発グループが率いており、クレジット コードがキーボードに入力されるたびに、そのサナダムシは 1 つのネットワークから別のネットワークへと移動する。そのようなサナダムシを殺すのに数日、時には数週間かかることもあった。」[4]
2 番目のコンピュータ ワームは、ウイルス対策ソフトウェアとして考案されました。Reaper と名付けられたこのワームは、 Ray Tomlinsonによって作成され、ARPANET上で自己複製し、実験的なCreeperプログラム (1971 年の最初のコンピュータ ワーム) を削除します。
1988年11月2日、コーネル大学のコンピュータサイエンスの大学院生ロバート・タッパン・モリスは、後にモリスワームとして知られるワームを解き放ち、当時インターネットに接続されていた多数のコンピュータを混乱に陥れた。その数は当時、接続されていた全コンピュータの10分の1と推定されていた。 [5]モリスの控訴審で、米国控訴裁判所は、各インストールからワームを除去するコストを200ドルから53,000ドルと見積もった。この作業がきっかけで、CERTコーディネーションセンター[6]とPhageメーリングリスト[7]が設立された。モリス自身は、1986年のコンピュータ詐欺および濫用防止法に基づいて裁判にかけられ、有罪判決を受けた最初の人物となった。[8]
2008年に発見された、主にMicrosoft Windowsオペレーティングシステムを標的としたコンピュータワームであるコンフィッカーは、ローカルプロービング、近隣プロービング、グローバルプロービングという3つの異なる拡散戦略を採用したワームです。[9]このワームはハイブリッドエピデミックであると考えられ、数百万台のコンピュータに影響を与えました。「ハイブリッドエピデミック」という用語は、コード分析によって発見された、拡散に使用された3つの異なる方法に由来しています。[10]
特徴
独立
コンピュータウイルスは一般にホストプログラムを必要とする。[11]ウイルスは独自のコードをホストプログラムに書き込みます。プログラムを実行すると、書き込まれたウイルスプログラムが最初に実行され、感染と被害を引き起こします。ワームは独立したプログラムまたはコードチャンクであるため、ホストプログラムを必要としません。したがって、ホストプログラムによって制限されず、独立して実行され、積極的に攻撃を行うことができます。[12] [13]
エクスプロイト攻撃
ワームはホスト プログラムによって制限されないため、さまざまなオペレーティング システムの脆弱性を利用してアクティブな攻撃を実行できます。たとえば、「Nimda」ウイルスは脆弱性を利用して 攻撃します。
複雑
一部のワームはウェブページのスクリプトと組み合わされ、VBScript、ActiveX 、その他の技術を使用してHTMLページに隠されています。ユーザーがウイルスを含むウェブページにアクセスすると、ウイルスは自動的にメモリ内に常駐し、トリガーされるのを待ちます。また、「 Code Red 」などのバックドアプログラムやトロイの木馬と組み合わされたワームもあります。[14]
伝染性
ワームは従来のウイルスよりも感染力が強い。ローカルコンピュータだけでなく、ローカルコンピュータをベースとしたネットワーク上のすべてのサーバーとクライアントに感染する。ワームは共有フォルダ、電子メール、[15]悪意のあるWebページ、ネットワーク上の多数の脆弱性を持つサーバーを介して簡単に拡散する可能性がある。[16]
危害
ワームを拡散する以上のことを目的として設計されたコードは、通常「ペイロード」と呼ばれます。典型的な悪意のあるペイロードは、ホストシステム上のファイルを削除したり(ExploreZipワームなど)、ランサムウェア攻撃でファイルを暗号化したり、機密文書やパスワードなどのデータを盗み出したりします。 [17]
一部のワームはバックドアをインストールすることがあります。これにより、ワームの作成者はコンピュータを「ゾンビ」としてリモート制御できます。このようなマシンのネットワークはボットネットと呼ばれることが多く、スパムの送信やDoS攻撃の実行など、さまざまな悪意のある目的で非常によく使用されます。[18] [19] [20]
一部の特殊なワームは、標的を絞って産業システムを攻撃します。Stuxnetは主に LAN や感染した USB メモリを介して感染しました。これは、ターゲットがインターネットなどの信頼できないネットワークに接続されていないためです。このウイルスは、世界中のさまざまな国の化学、発電、送電会社が使用する中核的な生産管理コンピュータ ソフトウェアを破壊する可能性があります。Stuxnet の場合、イラン、インドネシア、インドが最も大きな被害を受けました。このウイルスは、工場内の他の機器に「命令」を発行し、それらのコマンドが検出されないように隠すために使用されました。Stuxnet は、Windows システムと Siemens SIMATICWinCCシステムの複数の脆弱性と 4 つの異なるゼロデイ エクスプロイト (例: [1]) を使用して、産業機械の組み込みプログラマブル ロジック コントローラを攻撃しました。これらのシステムはネットワークから独立して動作しますが、オペレーターがウイルスに感染したドライブをシステムの USB インターフェイスに挿入すると、ウイルスは他の操作要件やプロンプトなしでシステムを制御できるようになります。[21] [22] [23]
対策
ワームはオペレーティングシステムの脆弱性を悪用して拡散します。セキュリティ上の問題を抱えるベンダーは定期的にセキュリティアップデートを提供しています[24](「パッチチューズデー」を参照)、これがマシンにインストールされていれば、ほとんどのワームは拡散できません。ベンダーがセキュリティパッチをリリースする前に脆弱性が公開されると、ゼロデイ攻撃が発生する可能性があります。
ユーザーは、予期しない電子メールを開くことに注意する必要があり、[25] [26]添付ファイルやプログラムを実行したり、そのような電子メールにリンクされているウェブサイトにアクセスしたりしてはいけません。しかし、 ILOVEYOUワームの場合と同様に、フィッシング攻撃の増加と効率化により、エンドユーザーを騙して悪意のあるコードを実行させることは依然として可能です。
ウイルス対策ソフトウェアやスパイウェア対策ソフトウェアは役立ちますが、少なくとも数日ごとに新しいパターン ファイルで最新の状態に保つ必要があります。ファイアウォールの使用も推奨されます。
ユーザーは、コンピュータのオペレーティングシステムやその他のソフトウェアを最新の状態に保ち、認識されていない電子メールや予期しない電子メールを開かないようにし、ファイアウォールやウイルス対策ソフトウェアを実行することで、ワームによる脅威を最小限に抑えることができます。[27]
緩和技術には以下が含まれます。
感染は、その動作によって検出されることもあります。典型的には、インターネットをランダムにスキャンして、感染する脆弱なホストを探します。[28] [29]さらに、機械学習技術を使用して、疑わしいコンピュータの動作を分析することで、新しいワームを検出できます。[30]
善意のワーム
有用なワームまたはアンチワームとは、作成者が有用だと感じる動作を行うように設計されたワームであるが、必ずしも実行するコンピュータの所有者の許可を得ているわけではない。ゼロックスPARCでの最初のワーム研究に始まり、有用なワームを作成する試みがなされてきた。それらのワームにより、ジョン・ショクとジョン・ハップはゼロックスAltoコンピュータのネットワーク上でイーサネットの原理をテストすることができた。[31]同様に、Nachiファミリーのワームは、同じ脆弱性を悪用して、MicrosoftのWebサイトからパッチをダウンロードしてインストールし、ホストシステムの脆弱性を修正しようとした。[32]実際には、これによってこれらのシステムはより安全になったかもしれないが、かなりのネットワークトラフィックを生成し、パッチ適用の過程でマシンを再起動し、コンピュータの所有者またはユーザーの同意なしに動作した。ペイロードや作成者の意図に関係なく、セキュリティ専門家はすべてのワームをマルウェアと見なしている。このアプローチのもう一つの例は、Roku OSがスクリーンセーバーチャンネルのアップデートを介してルート化を可能にするバグを修正し、スクリーンセーバーがtelnetに接続してデバイスにパッチを適用しようとすることです。[33]
ある研究では、 OSIモデルの第2層(データリンク層)で動作する最初のコンピュータワームが提案され、スイッチに保存されているコンテンツアドレスメモリ(CAM)テーブルやスパニングツリー情報などのトポロジ情報を利用して、企業ネットワークがカバーされるまで脆弱なノードを伝播および調査します。[34]
ワーム対策は、Code Red、[35]、 Blaster、Santyワームの影響に対抗するために使用されてきた。Welchiaは有用なワームの例である。[36] WelchiaはBlasterワームが悪用したのと同じ欠陥を利用して、コンピュータに感染し、ユーザーの同意なしにWindows用のMicrosoftセキュリティ更新プログラムを自動的にダウンロードし始めた。Welchiaは更新プログラムをインストールした後、感染したコンピュータを自動的に再起動する。これらの更新プログラムの1つは、エクスプロイトを修正したパッチだった。[36]
役に立つワームの他の例としては、「Den_Zuko」、「Cheeze」、「CodeGreen」、「Millenium」などがある。[36]
アートワームは、アーティストによる大規模な一時的なアート作品の制作をサポートします。感染したコンピュータを、アート作品に貢献するノードに変えます。[37]
参照
- コンピュータワームのリスト
- ブルーキープ
- ボットネット
- コードシカラ(ワーム)
- コンピュータとネットワークの監視
- コンピュータウイルス
- コンピュータセキュリティ
- メールスパム
- サンタクロース(コンピュータワーム)
- 自己複製機械
- テクニカル サポート詐欺- 偽の「テクニカル サポート」担当者からの迷惑電話。コンピューターにウイルスやその他の問題があると主張します。
- コンピュータウイルスとワームのタイムライン
- トロイの木馬(コンピューティング)
- ワームメモリテスト
- XSSワーム
- ゾンビ(コンピュータサイエンス)
参考文献
- ^ Barwise, Mike. 「インターネットワームとは何か?」 BBC。2015年3月24日時点のオリジナルよりアーカイブ。2010年9月9日閲覧。
- ^ Zhang, Changwang; Zhou, Shi; Chain, Benjamin M. (2015-05-15). 「ハイブリッドエピデミック - コンピュータワーム Conficker のケーススタディ」. PLOS ONE . 10 (5): e0127478. arXiv : 1406.6046 . Bibcode :2015PLoSO..1027478Z. doi : 10.1371/journal.pone.0127478 . ISSN 1932-6203. PMC 4433115. PMID 25978309 .
- ^ マリオン、ジャン=イヴ (2012-07-28). 「チューリングマシンからコンピュータウイルスへ」.王立協会哲学論文集 A: 数学、物理、工学. 370 (1971): 3319– 3339. Bibcode :2012RSPTA.370.3319M. doi : 10.1098/rsta.2011.0332 . ISSN 1364-503X. PMID 22711861.
- ^ ab ブルンナー、ジョン (1975)。『ショックウェーブライダー』。ニューヨーク:バランタインブックス。ISBN 978-0-06-010559-4。
- ^ 「潜水艦」www.paulgraham.com。
- ^ 「インターネットのセキュリティ」CERT/CC。
- ^ 「Phage メーリングリスト」。securitydigest.org。2011 年 7 月 26 日時点のオリジナルよりアーカイブ。2014 年 9 月 17 日閲覧。
- ^ Dressler, J. (2007). 「米国対モリス」。刑事法に関する判例と資料。 ミネソタ州セントポール: Thomson/West。ISBN 978-0-314-17719-3。
- ^ Zhang, Changwang; Zhou, Shi; Chain, Benjamin M. (2015-05-15). 「ハイブリッドエピデミック - コンピュータワーム Conficker のケーススタディ」. PLOS ONE . 10 (5): e0127478. arXiv : 1406.6046 . Bibcode :2015PLoSO..1027478Z. doi : 10.1371/journal.pone.0127478 . ISSN 1932-6203. PMC 4433115. PMID 25978309 .
- ^ Zhang, Changwang; Zhou, Shi; Chain, Benjamin M. (2015-05-15). Sun, Gui-Quan (ed.). 「ハイブリッドエピデミック - コンピュータワーム Conficker のケーススタディ」. PLOS ONE . 10 (5): e0127478. arXiv : 1406.6046 . Bibcode :2015PLoSO..1027478Z. doi : 10.1371/journal.pone.0127478 . ISSN 1932-6203. PMC 4433115. PMID 25978309 .
- ^ 「ワームとウイルス:違いは何で、それは重要なのか?」。ワームとウイルス:違いは何で、それは重要なのか? 。 2021年10月8日閲覧。
- ^ ヨ・サンス。 (2012年)。コンピュータ サイエンスとその応用 : CSA 2012、済州、韓国、2012 年 11 月 22 ~ 25 日。スプリンガー。 p. 515.ISBN 978-94-007-5699-1. OCLC 897634290.
- ^ Yu, Wei; Zhang, Nan; Fu, Xinwen; Zhao, Wei (2010 年 10 月)。「自己規律ワームと対策: モデル化と分析」IEEE Transactions on Parallel and Distributed Systems 21 ( 10): 1501– 1514. doi :10.1109/tpds.2009.161. ISSN 1045-9219. S2CID 2242419.
- ^ Brooks, David R. (2017)、「HTML の紹介」、HTML と PHP でのプログラミング、コンピュータサイエンスの学部生向けトピック、Springer International Publishing、pp. 1– 10、doi :10.1007/978-3-319-56973-4_1、ISBN 978-3-319-56972-7
- ^ Deng, Yue; Pei, Yongzhen; Li, Changguo (2021-11-09). 「感受性-感染-回復-死亡のコンピュータワームモデルのパラメータ推定」.シミュレーション. 98 (3): 209– 220. doi :10.1177/00375497211009576. ISSN 0037-5497. S2CID 243976629.
- ^ロートン、ジョージ (2009 年 6 月)。「コン フィッカーワームの足跡をたどる」。コンピューター。42 (6): 19– 22。doi : 10.1109 /mc.2009.198。ISSN 0018-9162。S2CID 15572850 。
- ^ 「悪意のあるペイロードとは何ですか?」www.cloudflare.com 。 2025年1月2日閲覧。
- ^ Ray, Tiernan (2004 年 2 月 18 日)。「ビジネスとテクノロジー: スパムが急増、電子メールウイルスが原因」シアトル タイムズ。2012 年 8 月 26 日時点のオリジナルよりアーカイブ。2007 年5 月 18 日閲覧。
- ^ McWilliams, Brian (2003 年 10 月 9 日)。「スパマー向けに作られたクローキング デバイス」。Wired。
- ^ 「ブックメーカーへのハッカーの脅迫を調査」BBCニュース、2004年2月23日。
- ^ブロンク、クリストファー、ティック ・リンガス、エネケン(2013年5月)。「サウジアラムコへのサイバー攻撃」。サバイバル。55 (2 ): 81-96。doi :10.1080 / 00396338.2013.784468。ISSN 0039-6338。S2CID 154754335 。
- ^ Lindsay, Jon R. (2013年7月). 「Stuxnetとサイバー戦争の限界」.セキュリティ研究. 22 (3): 365– 404. doi :10.1080/09636412.2013.816122. ISSN 0963-6412. S2CID 154019562.
- ^ Wang, Guangwei; Pan, Hong; Fan, Mingyu (2014). 「Stuxnet の疑いのある悪意のあるコードの動的分析」。第3 回国際コンピュータ サイエンスおよびサービス システム会議の議事録。第 109 巻。パリ、フランス: Atlantis Press。doi : 10.2991 / csss-14.2014.86。ISBN 978-94-6252-012-7。
- ^ 「USN リスト」。Ubuntu。2012年 6 月 10 日閲覧。
- ^ 「脅威の説明 電子メールワーム」。2018年1月16日時点のオリジナルよりアーカイブ。2018年12月25日閲覧。
- ^ 「Email-Worm:VBS/LoveLetter の説明 | F-Secure Labs」。www.f-secure.com。
- ^ 「コンピュータワームの情報と駆除手順」 Veracode 2014-02-02 . 2015-04-04閲覧。
- ^ Sellke, SH; Shroff, NB; Bagchi, S. (2008). 「ワームのモデリングと自動封じ込め」. IEEE Transactions on Dependable and Secure Computing . 5 (2): 71– 86. doi :10.1109/tdsc.2007.70230.
- ^ 「インターネットワームからコンピュータネットワークを保護する新しい方法」。Newswise 。 2011年7月5日閲覧。
- ^ Moskovitch, Robert; Elovici, Yuval; Rokach, Lior (2008). 「ホストの行動分類に基づく未知のコンピュータワームの検出」.計算統計とデータ分析. 52 (9): 4544– 4566. doi :10.1016/j.csda.2008.01.028. S2CID 1097834.
- ^ Shoch , John; Hupp, Jon (1982年3 月)。「「ワーム」プログラム - 分散コンピューティングの初期の経験」Communications of the ACM。25 ( 3): 172– 180。doi : 10.1145/358453.358455。S2CID 1639205 。
- ^ 「Nachi ワームに関するウイルス警告」。Microsoft。
- ^ 「Roku をルート化する」。GitHub。
- ^ Al-Salloum, ZS; Wolthusen, SD (2010). 「リンク層ベースの自己複製型脆弱性検出エージェント」IEEE コンピュータと通信シンポジウム704 ページ。doi :10.1109/ISCC.2010.5546723。ISBN 978-1-4244-7754-8.S2CID 3260588 。
- ^ 「vnunet.com の『Anti-worms』が Code Red の脅威を撃退」 2001 年 9 月 14 日。2001 年 9 月 14 日時点のオリジナルよりアーカイブ。
- ^ abc The Welchia Worm. 2003年12月18日. p. 1 . 2014年6月9日閲覧。
- ^ Aycock, John (2022-09-15). 「インターネットを描く」Leonardo . 42 (2): 112– 113 – MUSE経由。
外部リンク
- マルウェア ガイド (アーカイブ リンク) – Vernalex.com でのワーム感染を理解し、除去し、防止するためのガイド。
- 「『ワーム』プログラム - 分散コンピューティングの初期の経験」、John Shoch および Jon Hupp、Communications of the ACM、第 25 巻第 3 号 (1982 年 3 月)、172 ~ 180 ページ。
- 「ワームを阻止するために階層化された防御を使用するケース」、米国国家安全保障局 (NSA) の非機密レポート、2004 年 6 月 18 日。
- Worm Evolution (アーカイブ リンク)、Jago Maniscalchi による Digital Threat に関する論文、2009 年 5 月 31 日。
