日本語版
最新ニュース
科学&テクノロジー

ブラスターとサッサーの物語

ほとんどのユーザーは Windows XP に良い思い出を持っています。すでに数年経っている人なら、最初にインターネットに接続し、ソーシャル ネットワークの誕生を経験し、「Bliss」の背景に何時間も費やして MSN Messenger に接続したのも、このオペレーティング システムだったことでしょう。多くの人にとって、XP は 7 や Windows 10 と並んで最高の Windows の 1 つです。しかし、新しくインストールした Windows XP をインターネットに接続することが、ほとんど自殺行為に等しい時代がありました。これらすべては、Blaster と Sasser という 2 つのワームのせいです。 Windows XP は 2001 年 10 月 24 日に登場し、ADSL の台頭を見たオペレーティング システムでした。コンピュータがインターネットに常時接続されるようになり、あらゆる種類の攻撃への扉が開かれました。このオペレーティング…

ブラスターとサッサーの物語

ほとんどのユーザーは Windows XP に良い思い出を持っています。すでに数年経っている人なら、最初にインターネットに接続し、ソーシャル ネットワークの誕生を経験し、「Bliss」の背景に何時間も費やして MSN Messenger に接続したのも、このオペレーティング システムだったことでしょう。多くの人にとって、XP は 7 や Windows 10 と並んで最高の Windows の 1 つです。しかし、新しくインストールした Windows XP をインターネットに接続することが、ほとんど自殺行為に等しい時代がありました。これらすべては、Blaster と Sasser という 2 つのワームのせいです。

Windows XP は 2001 年 10 月 24 日に登場し、ADSL の台頭を見たオペレーティング システムでした。コンピュータがインターネットに常時接続されるようになり、あらゆる種類の攻撃への扉が開かれました。このオペレーティング システムが安全ではなかったわけではありません。実際、NT ベースは堅牢でしたが、デフォルトのネットワーク構成により危険にさらされたままでした。さらに、この OS の最初のユーザーに頭痛の種以上のものを与える一連の間違った決定も伴いました。

  • ファイアウォールをデフォルトで無効にしていました。
  • これにより、重要なサービスが開いたポートで待機したままになってしまいました。
  • ユーザーアカウントを管理者として実行しました。
  • 「インターネット接続ファイアウォール」を提供していましたが、非表示で無効になっていました。

これは、ウイルスやその他のコンピューターの脅威がすぐに出現し、これらすべての弱点を利用する方法を模索することを意味しました。そして、最も重要な 2 つのワームは、Microsoft にそれらを軽減するための抜本的な措置をとらざるを得なくなった、Blaster ワームと Sasser ワームでした。

特徴 ブラスター (2003) サッサー (2004) 悪用された脆弱性RPC (リモート プロシージャ コール) でのバッファ オーバーフロー LSASS (Local Security Authority Subsystem Service) でのバッファ オーバーフロー
攻撃ポートTCP/135TCP/445
主な症状60 秒のカウントダウンによるシステムの強制再起動 LSASS.exe プロセスの失敗と自動再起動
悪意のあるペイロードwindowsupdate.com に対する計画的な DDoS 攻撃バックドアをインストールしてさらにコードをダウンロードする
広めるインターネット上の IP を自動でスキャンするインターネット上の IP を自動でスキャンする

ブラスターとサッサー、世界の半分を麻痺させたワーム

2001 年 (Windows XP がリリースされた年) から 2003 年の間、オペレーティング システムは多かれ少なかれ独自の地位を保っていました。優れたウイルス対策と少しの常識があれば、マルウェアの感染から安全を保つのは比較的簡単でした。しかし、2003 年に、これまでで最も迷惑なワームの 1 つである Blaster (MSBlaster / Lovesan) が日の目を見ました。

このワームは、Windows XP (製品版および SP1)、Windows 2000 および Server 2003 に影響を与えましたが、データを盗むように設計されたものではなく、むしろその影響はかなり混沌とした大規模なものでした。これは、ポート 135 を介して Windows RPC (リモート プロシージャ コール) サービスの脆弱性を利用しました。その内容は次のとおりです。

  • IP アドレスをスキャンすることにより、インターネット上で自動的に拡散します。
  • ユーザーの介入なしに他のコンピュータに感染しました。
  • 60 秒後にシステムが強制的に再起動されました。
  • 有名な RPC サービスのエラー メッセージが表示されました。
  • Microsoft の Windows Update サーバーに対する DDoS 攻撃は、2003 年 8 月 16 日に予定されていました。

このワームは、ユーザーが何もクリックしなくても、インターネットに接続するだけで PC に到達します。数日以内に世界中で何千ものシステムがクラッシュし、企業ネットワークと家庭ネットワークが飽和状態になりました。そして、PC が感染すると、再起動ループに陥ってしまいます。実際には、シャットダウンをオーバーライドするには「shutdown -a」を実行するだけで十分だったので、「軽減」するのは簡単でした。

Blaster ワームに関連する Windows XP のシステム シャットダウン警告。

1 年後、さらに悪いワーム、Sasser がやって来ました。これは、Windows ポート 445 を介して LSASS (Local Security Authority Subsystem Service) サービスのバッファ オーバーフローの脆弱性を悪用し、この脆弱性を悪用してポート TCP/9996 でリモート シェルを開き、ポート TCP/5554 を介して FTP プロトコル経由でワームをダウンロードしようとしました。そしてその動作は、少なくとも配布の形式においては Blaster の動作と非常に似ていました。

  • また、ネットワーク上に自動的に拡散します。
  • 電子メールやダウンロードは必要ありません。
  • これにより、LSASS プロセスが失敗しました。
  • システムを強制的に自動再起動します。

違いは、Blaster はただ迷惑なだけだったのに対し、Sasser はさらに多くのコードをダウンロードするためにシステムにバックドアをインストールしたことです。このワームは数日以内に世界中の数百万台のコンピュータに感染し、企業、病院、航空会社を麻痺させ、企業ネットワークに大規模な停止を引き起こしました。しかし最も重要なことは、Windows XP のセキュリティが依然として不十分であり、SP1 であってもシステムが依然として脆弱であることを示したことです。この 2 番目のワームの影響は非常に深刻で、数か月後に犯人 (18 歳のドイツ人) が特定され、逮捕されました。

Microsoft がワーム爆発の直前の 2003 年と 2004 年にパッチ (速報 MS03-026 および MS04-011) を公開したのは事実です。しかし、以前のアップデートは現在のようなものではなく、アップデートを行わずに PC を持っているユーザーの数は膨大でした。さらに、Windows XP を最初からインストールし、このパッチをダウンロードしてインストールしようとすると、インターネットに接続した時点ですでに感染していました。

Windows XP Service Pack 2、すべてを変えたアップデート

現在発生しているものとは異なり、どちらのワームも破壊的ではありませんでした。データを暗号化したり、データを削除したり、身代金を要求したりはしませんでした。彼らの目的は、ネットワークを困らせたり、役に立たないままにしたり、他の大規模な攻撃に備えてシステムを準備したりすることでした。さらに、Windows がブロードバンド時代に対応する準備ができていないことが示され、Microsoft は考え方の変更を余儀なくされました。そしてその変更は Windows XP Service Pack 2 に反映されました。

Microsoft は SP1 で多くの変更を加えましたが、この更新ではデフォルトのファイアウォールが有効にならず、サービスが公開されたままになりました。ユーザーが何もしなくてもワームが蔓延するのはこのためです。

2004 年 8 月にリリースされた XP SP2 で、Microsoft はそのモデルを「デフォルトで安全」に変更し、開発サイクルを完全に変更し、セキュリティに関連するすべてを優先するようになりました。今回のアップデートでは、BlasterおよびSasserの脆弱性に対するパッチが含まれたほか、ファイアウォールがデフォルトで有効になるようになり、ネットワーク保護も強化された。 Microsoft は DEP 保護システムも導入し、全体的なセキュリティ モデルが強化されました。

この Service Pack 2 の登場以来、Windows XP はシステムとして改良されただけでなく、現在の Windows の最新バージョンが持つ「セキュリティ」の概念の基礎を築き始めました。

Windows XP のセキュリティに関する主な質問

Windows XP の初期バージョンはなぜそれほど安全ではなかったのですか?その主な理由は、ファイアウォールがデフォルトで無効になっており、重要なサービスが開いているポートでリッスンし、ユーザー アカウントが管理者権限で実行されていたため、ユーザーの介入なしにマルウェアが簡単に拡散したためです。 Blaster ワームと Sasser ワームとは何ですか?これらは、当時最も悪名高いコンピューター ワームの 2 つでした。これらは、Windows サービス (RPC および LSASS) の脆弱性を悪用することによってネットワーク全体に自動的に広がり、世界中の何百万ものコンピューターで継続的な再起動を引き起こします。これらのワームはどのようにしてコンピュータに感染したのでしょうか?その主な特徴は、ユーザー側でのアクションを必要としないことです。コンピュータをインターネットに接続するだけで、ワームは IP アドレスをスキャンし、脆弱なシステム上で自身を複製します。 Microsoft はこの問題に対してどのような解決策を実装しましたか?最終的な解決策は、2004 年 8 月にリリースされた Windows XP Service Pack 2 (SP2) でした。この更新プログラムは脆弱性にパッチを適用しただけでなく、デフォルトのファイアウォールを有効にしてシステムの一般的な保護を強化することにより、セキュリティの考え方も変更しました。 Blaster と Sasser は破壊的なウイルスでしたか?いいえ、その主な目的はデータを破壊したり盗んだりすることではありません。これらは、大規模に拡散し、ネットワークを飽和させ、強制的な再起動によってシステムを不安定にするように設計された破壊的なワームでした。
#ブラスターとサッサーの物語

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。