注目のセミナー

◆3/7開催◆

スマホ、IP電話、クラウドで始まる内線電話革命

生産性向上とコスト
削減を両立!BYOD、
セキュリティ、災害対策まで徹底解説

セキュリティ
セキュリティ・ウォッチ 日経コミュニケーション

高度化するPDFウイルスに備えよう

検出は一層困難に,効果的な対策はスパムの排除

2009/01/06
出典:日経コミュニケーション 2008年6月1日号  pp.106-107
(記事は執筆時の情報に基づいており、現在では異なる場合があります)

 「標的型攻撃が主流に」と言われるようになってから,随分時間が経ったように思う。それでも,いまだに決め手となる解決策が浮かび上がってこない。その一方で,日本でも被害はじわじわと広がっているようだ。

 中でも最近話題なのが,PDFファイルを悪用した攻撃である。攻撃手法としては決して新しいものではない。ただ,PDFドキュメントにはいくつかのセキュリティ上の問題があり,攻撃パターンが何通りもあるため注目されている。

 PDFドキュメントが悪用されてしまう要因は,主に次の3点が挙げられる。
(1)PDFファイルは自由度の高い仕様となっている
(2)コード内の不正個所を特定することが難しい
(3)ビジネス文書として一般的

 一見するとバイナリ・ファイルのように見えるPDFドキュメントは,テキスト・エディタでも内容を閲覧できる。その内容は図1のように「ヘッダー」,「オブジェクト」,「クロスリファレンス」,「トレーラ」で構成されている。

図1●PDFファイルのフォーマット
[画像のクリックで拡大表示]

 このうち何かと問題になるのが「オブジェクト」である。この部分にコンテンツやアクションの設定が記載されるからだ。

古い攻撃だが防げない

 本コラム(2007年11月15日号)でも紹介したが,PDFウイルスの多くは,Acrobat JavaScriptを利用する。昨年話題になったTrojan.Pidief.Aは,Acrobat JavaScriptとAcrobatのぜい弱性を悪用した典型的なPDFウイルスだった。このPDFウイルスは,データが暗号化されていないため内容を確認しやすい。手を加えたサンプルを紹介しよう(図2)。

図2●PDFウイルス「Trojan.Pidief.A」の中身
[画像のクリックで拡大表示]

 図2を見ると,オブジェクト領域に/windows/system32/cmd“.exe”という文字列がある。cmd.exeを利用し,外部から不正プログラムをダウンロードさせようとしている。ためしに,このPDFドキュメントをVirusTotalでチェックしてみた。VirusTotalは多数のウイルス対策エンジンでファイルのウイルス・チェックを実行し,検出率を測る無料サービスである。結果は25/32(78.13%)で,多くのウイルス対策ソフトで検出できた。

>>エンコーディングで対策をすり抜け
次ページ以降はITpro会員(無料)の方のみお読みいただけます。
会員の方は、 ログインしてご覧ください。
まだ会員でない方は、ぜひ登録(無料)していただき、ITproの豊富なコンテンツをご覧ください。

この記事に対するfacebookコメント

nikkeibpITpro

読みましたか? 〜 未読記事をご紹介