ASCII24 Top ASCII24 Review ASCII24 News ASCII24 Review ASCII24 Business Center 携帯24 Mac24 Akiba2GO! デジタル用語辞典 ASCII24 Broadband Center PC本体 周辺機器 ソフト 情報家電&AV機器 パーツ ゲーム ASCII24メールサービス blogmag
ASCII24 Review - [Main Menu] [Menu 2]


  ASCII24 > 製品レビュー > ソフトウェア 1
111
記事/用語/ID検索 


■製品レビュー
(ソフトウェア)
ウィルス対策/ネットワーク管理


“Winny” に感染する暴露ウイルス対策最前線 (2006年4月3日)
ワイヤレスゲートデスクトップストリーマー (トリプレットゲート) (2005年9月6日)
ウイルスバスター2005 インターネット セキュリティ/ノートン・インターネットセキュリティ2005/マカフィー・インターネットセキュリティスイート 2005 (トレンドマイクロ/シマンテック/マカフィー) (2005年3月7日)
V3 ウイルスブロック 2005 インターネットセキュリティ (インターチャネル) (2004年10月12日)
【特集】 システム最適化ツールでパソコンを快適に (2004年9月17日)
ウイルスセキュリティ2004 (ソースネクスト) (2004年4月6日)
PestPatrol日本語版 (ネットジャパン) (2004年3月11日)
V3ウイルスブロック インターネットセキュリティ (NECインターチャネル) (2004年2月17日)
XPturboII (エッジ (ライブドア) ) (2004年2月11日)
驚速PACKxp DVD (ソースネクスト) (2003年10月10日)
ネットハイスピーダー (Net Highspeeder) (NECインターチャネル) (2003年9月22日)
驚速ADSL2 (ソースネクスト) (2003年7月2日)
【絵で分かるキーワード】 Palladium (ぱれいでぃあむ) (2003年6月29日)
HDE File Server 2.5 (ホライズン・デジタル・エンタープライズ) (2003年5月15日)
明日のためのウイルス講座 (トレンドマイクロ) (2003年4月26日)

注目記事

GPSもFMラジオも付いている薄型ケータイ(2007年1月10日)
ついに出た! ソニエリ初のワンセグ端末が欲しい(2007年1月9日)
【フォトレビュー】 自慢の音楽や写真を、P2Pでズズーンと飛ばそう!(2007年1月5日)
「Nokia E61」 で電子メールを送受信──QWERTYキーボードが快適!!(2006年12月29日)
【フォトレビュー】 製品版入手! iPodキラーは心に “ずーん” とくるか?(2006年12月25日)
操作感覚を大切にしたハイスペックコンパクト(2006年12月22日)
家屋内コンセントでLANを組む電力線ネットワーク機器(2006年12月20日)
ワンセグの録画機能が大幅パワーアップしたポータブルTV(2006年12月18日)





Contact Information


[PR]
明日のためのウイルス講座 ウイルス対策はこれでカンペキ! 第5回ミューテーション型ウイルス
明日のためのウイルス講座
トレンドマイクロ

Printable Version アスキー PC Explorerアスキー PC Explorer
2003年3月23日


イラスト:広田正康
情報提供:トレンドマイクロ(株)

通常、ウイルスは感染したときに自分とまったく同じ「分身」を作り出します。前回紹介した「ウイルスドロッパー」はその例外でしたが、今回も一風変わった伝染方法を持つウイルスについて解説します。

「突然変異」の名前がつけられたウイルス

普通のウイルス
図1a 普通のウイルス
ウイルスドロッパー
図1b ウイルスドロッパー
ミューテーションウイルス
図1c ミューテーションウイルス
【ミューテーションウイルスと、普通のウイルス、ウイルスドロッパーの違い】

 ウイルスはいろいろな症状を持ち合わせていますが、発病したウイルスが感染する場合、ウイルス自身のコピーを増やしていくのが通常の動作です。サイズも症状も名称も同じ、これがウイルス感染の基本といえます。

 前回紹介した「ウイルスドロッパー」は、感染したウイルスが、自身とはまったく別種のウイルスを作り出すものでした。例えばファイル感染型なのに、システム感染型のウイルスを作成するなどです。これは、ウイルス自身にほかのウイルスを生成する能力が備わっているからなのですが、何種類もというわけではなく、あくまでプログラミングされている、限られた種類(たいていは1種類)のウイルスのみ作成することができます。

 これに対し、今回紹介する「ミューテーション型」ウイルス(ほかにもポリモフィック、ポリモルフ型などとも呼ばれます)は、また一風変わった能力を持ちます。ウイルスドロッパーのように、別種のウイルスではないものの、同じ症状を持ったウイルスを形を変えて作り出すのです。ミューテーションには「突然変異」という意味がありますが、言葉のとおり「突然変異」的にウイルスの形状を変えてしまうのです。

 でも、「同じ症状を持つなら、ワクチンソフトで検知できるんじゃない?」と思われるかもしれません。そこで、ワクチンソフトの仕組みについて、おさらいしてみましょう。ワクチンソフトのウイルス検知方法には、既存のウイルスをチェックするパターンファイルを利用する方法と、まったく新種のウイルスを検知する(ワクチンソフトごとに性能と名称が異なる)機能の2つがあります。このうち、新種のウイルスを発見する機能は、だいぶ高性能化してきているものの、あまり複雑なものだと検知することができず、もう1つのパターンファイルを使った検知方法に頼っているのが実際のところです。では、パターンファイルとはどういうものかというと、これも各ワクチンベンダーごとに仕様が異なりますが、「ウイルスの特徴的なコードを記録したもの」と解釈すれば、だいたい正解です。パターンファイルとファイルを照合し、ウイルスチェックを行うわけです(そのため、ごくまれにですが、ウイルスに感染していないファイルでもウイルスコードに似た部分があると、間違って検知してしまう場合があるのです)。

WORM_HYBRIS
【ミューテーションする「WORM_HYBRIS」】 図2 プラグインをダウンロードして症状を増やす「WORM_HYBRIS」は、暗号化機能を持つ「半」ミューテーション型ウイルスだ。

 再びミューテーション型ウイルスの話に戻りますが、このウイルスは前述のとおり突然変異的に姿を変えますが、困ったことに「ウイルス自身の特徴的な」部分まで変えてしまいます。ミューテーション型ウイルスの「突然変異」「姿を変える」というのは、実のところ「暗号化」のことです。暗号化してしまえば、同じ機能をもちつつ姿を変えることが出来ます。つまり、暗号化することでワクチンソフトのパターンファイルを無効化するのです。この点が生成されるウイルスもパターンファイルで対応可能なウイルスドロッパーと大きく異なる点です。さらに、形状は変わるのに症状は変わらないため、症状が深刻なウイルスであればあるほど被害が大きくなります。

ミューテーション型ウイルスへの対策

図3a 感染方法
図3b 同じ症状を持つ別のウイルスを生成
図3c 元のウイルスがワクチンによって駆逐されても、症状が残り、また別のウイルスが……。
【ミューテーションウイルスの感染経路】

 とはいえ、同じ症状を持つウイルスですから、プログラムのコードすべてが変わるわけではないので、「見つけにくい」だけで、発見が不可能なわけではありません。また、ミューテーション型機能を持つウイルス自体それほど数が多いわけではなく、既存のものであれば、ワクチンソフトを導入している環境での感染の心配はほとんどないでしょう。問題は新種ウイルスとして登場した場合の話で、こうなるとワクチンソフトをインストールしてある環境でも安全とは言い切れなくなります。また、ミューテーション型のウイルスは、実態が完全に明らかになっているものが少なく、いつ突然新症状を発病するかわかりません。また、何度かこの連載で紹介している「WORM_HYBRIS」も「半」ミューテーション型ウイルスで、プラグインを組み込む機能を持つというまれな症状を持つため、恐ろしい存在です。

 とにかく、メールで送られてきたファイルは不用意に実行しない、Windows Updateで頻繁にセキュリティのパッチを適用するなど、まめな対策を地道に行うしかないでしょう。

ミューテーションウイルスとその亜種たち
名称
タイプ
発病条件
主な症状
具体例
W2KM_MARKER.B
マクロウイルス
ファイル実行
ファイルの作成/ファイルの変更/壁紙の変更
Word文書ファイル内の標準モジュールである「ThisDocument」内に「Auto_Close」「FileOpen」「Document_Open」「Document_Close」の4つのサブマクロを作成して感染する。
W97M_IIS.E
マクロウイルス
ファイル実行
ファイルの作成
Word文書ファイル内の標準モジュールである「ThisDocument」内に「Document_Open」サブマクロを作成して感染する。感染と拡散のみで、悪質な破壊活動などは行わない。
PE_JIMMY.B
ファイル感染型
ファイル実行
メールの自動送信
感染するとPC内の実行形式ファイルを検索し、まだ感染していないファイルに対して感染した証である書名を残す。艦船と拡散のみで悪質な破壊活動は行わないとされている。
WORM_HYBRIS.A
トロイの木馬型(ワーム型)
ファイル実行
メールの自動送信/プラグインのダウンロード
英語/フランス語/ドイツ語/ポルトガル語のバージョンがある。ウイルス本体が暗号化されている上、複数の暗号パターンを持つ。ニュースグループからプラグインをダウンロードし実行する。
PE_MAGISTR.A
ファイル感染型
ファイル実行
メールの自動送信/不正アクセス/破壊活動
感染すると、デフォルトのMAPI対応メーラを使い、ウイルスをばら撒く。破壊活動を行うが、セキュリティが強化されているWindows 2000以降のOS上では機能しないようになっている。

(編集部・田代 靖裕)



advertisement






Copyright (C) 1997-2008 ASCII Corporation. All Rights Reserved.
No portion of this web site may be reproduced or duplicated without the express written permission of ASCII Corporation.
This web site is written in Japanese only.
記事に関するご意見やご質問は、お問い合わせフォームにてお送りください