LinuxでのUSBKillのインストール | |
| 開発者 | ヘファイストス |
|---|---|
| 安定版リリース | 1.0-rc4 / 2016年1月18日 |
| リポジトリ |
|
| 書かれた | パイソン |
| オペレーティング·システム | BSD、Linux、macOS、その他のUnix系システム |
| サイズ | 15.6KB |
| タイプ | 反法医学 |
| ライセンス | GNU 一般公衆利用許諾書 |
| Webサイト | github.com/hephaest0s/usbkill |
USBKillはGitHub経由で配布されているアンチフォレンジックソフトウェアで、BSD、Linux、OS Xオペレーティングシステム用にPythonで書かれています。USBKillは、インストールされたコンピュータが所有者の意に反して個人または団体の制御下に置かれた場合にキルスイッチとして機能するように設計されています。 [1]これはフリーソフトウェアであり、 GNU General Public Licenseの下で利用可能です。[2]
このプログラムの開発者は、オンライン名Hephaest0sで、シルクロードの創設者ロス・ウルブリヒトの逮捕の状況に応じてこのプログラムを作成した。この逮捕の際、米連邦捜査官は彼の注意をそらした後、フラッシュドライブからデータをコピーすることで、彼の協力を得ることなく彼のラップトップ上の有罪の証拠にアクセスすることができた。[3]このプログラムは、コンピューターのUSBポートに接続できるデバイスのホワイトリストを保持しており、そのホワイトリストにないデバイスが接続された場合、ロック画面に戻るだけから、ハードドライブを暗号化したり、コンピューター上のすべてのデータを消去したりすることまで、さまざまなアクションを実行できる。しかし、作成者によると、マルウェアやスパイウェアの秘密裏なインストールやファイルの秘密の複製を防ぐためのコンピューターセキュリティ対策の一部としても使用できるという。 [4]
背景
1990年代に法執行機関がコンピュータ犯罪の逮捕を始めたとき、彼らはしばしば裁判官にノックなしの 捜索令状を請求し、容疑者がコンピュータや記憶媒体から有罪の証拠を削除する時間を与えなかった。警察が到着することを事前に被疑者が知ることができる可能性が高い、より極端な状況では、裁判官は「電源遮断」令状を発行し、公共事業体が捜索場所の電力を直前に遮断できるようにし、押収される前に証拠を破壊しようとするあらゆる試みをさらに未然に防いだ。これらの方法は、当時の主要な大規模コンピュータ犯罪であった海賊版ソフトウェアや映画の製作と配布を行う犯罪者に対して効果的であった。[1]
2010年代までに、コンピュータ犯罪の状況は、合法的なコンピュータの使用とともに変化しました。犯罪者は、犯罪をするためにインターネットを使用する可能性が高くなったため、ほとんどの時間オンラインに留まる必要がありました。そうするために、そして活動を秘密に保つために、彼らはロック画面やパスワード保護などのコンピュータセキュリティ機能を使用しました。 [1]
これらの理由から、警察は現在、コンピュータの電源が入っていて使用中で、コンピュータ上とオンライン上のすべてのアカウントが開かれログインされており、簡単に検索できる状態でサイバー犯罪の容疑者を逮捕しようとしています。[1]そのような状態でコンピュータを押収できなかった場合、パスワード保護を回避するいくつかの方法を利用できますが、警察が利用できる時間よりも時間がかかる可能性があります。 容疑者にパスワードを放棄するように強制することは法的に不可能である可能性があります。多くのコンピュータ犯罪捜査が行われている米国では、裁判所は、指紋、網膜スキャン、またはキーなどのデータを保護する物理的な手段を容疑者に使用させることと、パスワードやパスコードではなく、容疑者の精神的プロセスの産物であり、したがって修正第5条によって強制開示から保護されていることを区別しています。[5]
警察などの公的機関や企業などの民間組織が、不適切に使用されていると思われるコンピュータ(通常はラップトップ)を押収する際の通常の手法は、まず疑わしいユーザーをコンピュータから物理的に引き離し、触れられないようにして、蓋を閉じたり、プラグを抜いたり、コマンドを入力したりするのを防ぐことである。その後、多くの場合、マウス、タッチパッド、またはキーボードの小さな動作を偽装するデバイスをUSBポートにインストールし、コンピュータがスリープモードにならないようにします。スリープモードになると、通常はパスワードが必要となるロック画面に戻ります。 [6]
オンライン闇市場Silk Roadの創設者ロス・ウルブリヒトを捜査していた米国連邦捜査局(FBI)の捜査官は、彼がサンフランシスコ公共図書館の支部で利用できる無線ネットワークを使用して、自分のラップトップから頻繁にサイトを運営していることを知った。捜査官を逮捕するのに十分な証拠が集まった後、捜査官らは彼がコンピューターの電源を入れログインした状態でSilk Roadを運営している現場で彼を捕まえる計画だった。捜査官らは、彼が暗号化を発動したり証拠を削除したりできないようにする必要があった。[3]
2013年10月、グレンパーク支店でウルブリヒトが勤務していた場所の近くで、男女の捜査官が恋人同士の喧嘩のふりをした。Business Insiderによると、ウルブリヒトは気が散って何事かと立ち上がったところ、男性捜査官がウルブリヒトを拘束する間に女性捜査官が彼のノートパソコンを掴んだ。その後、女性捜査官はノートパソコンのUSBポートの1つにフラッシュドライブを挿入し、重要なファイルをコピーするソフトウェアを入手した。[3] Wiredのジョシュア・ベアマンによると、ウルブリヒトが恋人同士の喧嘩に気を取られている間に3人目の捜査官がノートパソコンを掴み、トム・キアナン捜査官に渡した。[7]
使用
ウルブリヒトの逮捕の状況を受けて、[4] Hephaest0sとして知られるプログラマーがPythonでUSBKillコードを開発し、 2014年にGitHubにアップロードしました。これはGNU General Public Licenseの下でフリーソフトウェアとして利用可能であり、現在はLinuxとOS Xの両方で動作します。[4]
このプログラムをインストールすると、ユーザーは、USBポート経由でコンピューターに接続できるデバイスのホワイトリストを作成するように求められます。このホワイトリストは、調整可能なサンプル レートでチェックされます。ユーザーは、ホワイトリストにない USB デバイスを検出した場合にコンピューターが実行するアクションを選択することもできます (デフォルトでは、シャットダウンしてRAMとスワップ ファイルからデータを消去します)。ユーザーは root としてログインする必要があります。Hephaest0s は、攻撃者がアクセスするのを完全に防ぐには、USBKill とともに少なくとも部分的なディスク暗号化を使用する必要があるとユーザーに警告しています。[4] Gizmodo は、コンピューターの再起動時には存在しない仮想マシンを使用することを提案しています。[8]
また、このプログラムは逆にも使用できます。つまり、ホワイトリストに登録されたフラッシュ ドライブを、ストラップを介してユーザーの手首に付けて、USB ポートに挿入し、キーとして使用できます。この場合、フラッシュ ドライブが強制的に取り外されると、プログラムは目的のルーチンを開始します。「[このプログラムは] 1 つのことを行うように設計されています」と、Aaron Grothe は2600 年の USBKill に関する短い記事で述べています。「そして、このプログラムはそれを非常にうまく実行します。」さらに予防策として、押収されたコンピューターで誰かがこのプログラムを探して無効にしようとする場合に備えて、コンピューターにロードしたら、無害な名前に変更することをユーザーに提案しています。[6]
Hephaest0s は、その設計目的に加えて、警察や検察を困惑させたいというユーザーの願望とは関係のない他の用途も提案しています。一般的なセキュリティ対策の一環として、保護されたコンピュータへのマルウェアやスパイウェアの密かなインストールやファイルのコピーを防ぐために使用できます。また、脅威を恐れる必要がない場合でも、強力なセキュリティ対策の一環として一般的な使用が推奨されています。[4]
バリエーションと変更
2600年の記事で、Grotheは、ホワイトリストに登録されていないUSBが端末に挿入されたときにプログラムがネットワークをシャットダウンできるようにする機能を含むパッチを共有しました。[6] Nate Bruneという別のプログラマーは、ロード可能なカーネルモジュールの形をとるUSBKillのバージョンであるSilk Guardianを作成しました。彼は「楽しみと学習のためにこのプロジェクトをLinuxカーネルドライバーとして作り直しました。」[9] Grotheの記事に続く2600年号で、Jack D. Ripperという別のライターが、ライブフラッシュドライブ用に設計されたオペレーティングシステムであるNinja OSがどのように問題を処理するかを説明しました。これは、メモリベースのウォッチドッグタイマーに常駐するbashスクリプトを使用して、ブートデバイス(つまり、フラッシュドライブ)を1秒間に3回ループして、まだマウントされているかどうかを確認し、マウントされていない場合はコンピューターを再起動します。[10]
参照
参考文献
- ^ abcd Ducklin, Paul (2015 年 5 月 8 日)。「USBKILL アンチフォレンジック ツール – 謳い文句どおりの機能は果たさない」Naked Security。Sophos。2015年5月 29日閲覧。
- ^ Hephaest0s (2016年1月18日). 「usbkill.py」. GitHub . 2016年5月29日閲覧。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク) - ^ abc Bertrand, Natasha (2015年5月29日). 「FBIは、ウェブ最大の違法薬物市場の首謀者を捕まえるために恋人同士の戦いを繰り広げた」. Business Insider . 2016年5月30日閲覧。
- ^ abcde Hephaest0s (2016). 「Hephaest0s/usbkill」. GitHub . 2016年5月29日閲覧。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク) - ^ Vaas, Lisa (2014年11月3日). 「警察は携帯電話のロック解除に指紋の提出は要求できるが、パスコードは要求できないと判事が判断」Naked Security . 2016年5月31日閲覧。
- ^ abc Grothe, Aaron (2015-16年冬)。「 USBKill : 非常に偏執的なコンピュータユーザーのためのプログラム」。2600: The Hacker Quarterly。32 ( 4): 10-11。
- ^ ベアマン、ジョシュア(2015年5月)。「シルクロードの興亡パートII」。Wired 。 2016年10月20日閲覧。
- ^ Mills, Chris (2015 年 5 月 5 日)。「シンプルなコードで USB ドライブをコンピューターのキル スイッチに変える」Gizmodo。2016年6 月 4 日閲覧。
- ^ Brune, Nate. 「Silk Guardian」. GitHub . 2024年2月5日閲覧。
- ^ リッパー、ジャックD.(2016年春)。「USBKill.py問題に対するもう一つの解決策」。2600。33 (1):48-49。
外部リンク
- GitHubの usbkill
