X



「原神」のアンチチートを利用したランサムウェアが確認される インストールの有無は関係なし [502881957]
■ このスレッドは過去ログ倉庫に格納されています
0001番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ffa2-QNgQ)
垢版 |
2022/08/26(金) 18:34:08.35ID:gHStvhPF0?2BP(1000)

原神のアンチチートを悪用しアンチウイルス回避。ランサムウェアへの応用事例が確認

Trend Microは24日(現地時間)、オンラインRPGゲーム「原神」のアンチチート用ドライバがランサムウェアの展開に悪用されているとして、情報を公開した。

7月末に、エンドポイント保護が適切に設定されたユーザーの環境において、ランサムウェアに感染する事例が発生。同社が解析を行なったところ、コード署名済みのドライバ「mhyprot2.sys」を特権回避に悪用し、カーネルモードからエンドポイント保護プロセスをキルした上で、ランサムウェアを実行。ファイルの暗号化、身代金を要求する文書(ランサムノート)や大規模展開に向けたファイルの設置などを行なっていたという。

mhyprot2.sysは、デバイスドライバとして原神のアンチチート機能を提供しており、コード署名は現在も有効。なお、悪用に際しては、攻撃対象のデバイス上に原神がインストールされている必要はなく、mhyprot2.sys単体で利用できるとしている。

このアンチチートドライバについては、原神のリリース直後にも、ゲーム本体をアンインストールしてもmhyprot2.sysが削除されない、特権回避が可能であるといった報告がコミュニティであがっていた。さらに、これを利用した攻撃に関する概念実証も行なわれ、開発元のmiHoYoにも報告されていたが、脆弱性は認められないとして修正が提供されていないという。

同社では、mhyprot2.sys自体が正規の署名済みドライバで入手しやすいこと、特権回避の面で汎用性が高いこと、有用性の高い概念実証がすでに存在すること、長期に渡って影響する恐れがあることなどから、あらゆるマルウェアに組み込まれる可能性があるとして、注意喚起をしており、今後も調査を続けるという。

https://pc.watch.impress.co.jp/docs/news/1435071.html
0002番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff34-XvCx)
垢版 |
2022/08/26(金) 18:35:30.64ID:qPpVkUM00
> このアンチチートドライバについては、原神のリリース直後にも、ゲーム本体をアンインストールしてもmhyprot2.sysが削除されない、特権回避が可能であるといった報告がコミュニティであがっていた。さらに、これを利用した攻撃に関する概念実証も行なわれ、開発元のmiHoYoにも報告されていたが、脆弱性は認められないとして修正が提供されていないという。

ゴミクソ
0008番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 9faf-ymFH)
垢版 |
2022/08/26(金) 18:43:16.82ID:0Gd/vhrN0
あーあ
0009番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 18:46:21.04ID:GTmKdfMP0
ゲームごときがsysドライバ組み込むとかクソ鬱陶しいなw
0011番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-FozX)
垢版 |
2022/08/26(金) 18:47:28.43ID:ff+f++4Y0
>>9
今は当たり前だけどな
0012番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 18:49:30.33ID:GTmKdfMP0
>>11
そんなアンチチートに必死になってるような課金課金課金鬱陶しいゲームやらんし。
0013番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7faf-XvCx)
垢版 |
2022/08/26(金) 18:52:51.87ID:EAlww7Lt0
アンインストールしても残ってるのが意味わからん
消せよ
0014番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 18:57:47.93ID:GTmKdfMP0
>>13
いや、そういう話ではなく、ランサムウエア作ったやつが一緒に配布するって話。
0018番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 19:08:25.38ID:GTmKdfMP0
>>16
ランサムウェアに原神のファイルの一部が組み込まれてるって話だから、ゲーム自体のインストールとか全く関係がない。
0020番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 19:30:36.84ID:GTmKdfMP0
>>19
ゼロデイ攻撃がexeで検出できたりしないし。
>>17も書いてるが、悪さの指示を出すのがマルウェア本体でも、悪さ自体をするのは原神の正規ドライバだから検出が難しいって話だ。
0021番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7fa2-SiT/)
垢版 |
2022/08/26(金) 19:33:12.29ID:GWgCMFP10
別にPvPするようなゲームじゃないだろ?
そんな必死にチート対策しなくていいじゃん
0023番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 19:41:46.50ID:GTmKdfMP0
まぁ、こんなしょうもない悪質ドライバ、はやく署名取り消せやって話なんだわ。
0025番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 9f08-MK7q)
垢版 |
2022/08/26(金) 19:50:06.02ID:5B4GIWZY0
署名無しデバドラだとロードしようとすると許可求められるとかそういう感じ?
アンチチートのデバドラってシステムコールのフックとかだろうけど
デバドラの開発なんてクソ面倒だし
いかにもexeからコールバック送ってそうな匂いがするな
0028番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 9faf-UIZa)
垢版 |
2022/08/26(金) 19:56:13.09ID:tS8A2NRV0
流石ミホヨップw
0029番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 1fd2-IkiK)
垢版 |
2022/08/26(金) 19:59:49.91ID:OItMKyN/0
リリースからだから意図的じゃないの
0030番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa63-nhei)
垢版 |
2022/08/26(金) 20:01:25.54ID:GehJ7RDOa
出来るか知らんけど現状の署名を無効にして
修正版を出さない限りは使われるってことか
0031番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff5f-lFYr)
垢版 |
2022/08/26(金) 20:03:29.69ID:X8aYeKQM0
ユーザー承認を受けたソフトの脆弱性を突いただけでアンチチート機能と関係ないやん
ゲームユーザーはセキュリティ意識低そうだから上手い手だよな
0032番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 1f3a-N0lK)
垢版 |
2022/08/26(金) 20:05:14.69ID:1NUOZ/V10
読んでもわからん
アンチチートドライバにチート攻撃機能があってそれをウィルスに利用されたってこと?
0033番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8c-C1OK)
垢版 |
2022/08/26(金) 20:07:22.08ID:4XqVhMb30
mhyprot2自体をなんかに混ぜて押し付けてやばい事するのか
しばらくなんも得体の知れない物はダウンロードできねぇな
0034番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7fce-Gn7K)
垢版 |
2022/08/26(金) 20:07:49.09ID:5a7dSfVZ0
嫌儲原神部 廃部
0035番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロラ Sp73-vm1N)
垢版 |
2022/08/26(金) 21:14:22.81ID:1KVX14Gsp
原神アンチのジャップが犯人か
最低だなジャップ
0037番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 22:35:35.31ID:GTmKdfMP0
>>31
大アリだけど? ソースくらい読めよ。
0038番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 22:36:50.94ID:GTmKdfMP0
>>36
miyohoに脆弱性を知らせたのは日本人だが?
それガン無視して何の対処もしなかったからランサムウェア作るようなカスに悪用されだしたって話だぞ。
0039番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 22:39:28.60ID:GTmKdfMP0
>>27
別にwindowsの権限は緩くないぞ。
ゲームごときがシステムドライバ組み込むこと自体が間違ってんだよ。
0040番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff5f-lFYr)
垢版 |
2022/08/26(金) 22:54:59.65ID:X8aYeKQM0
>>37
だからセキュリティホールのあるコード署名済みのドライバってところだろ
OSのコアな部分を叩ける権利を持ってるだけ
アンチチートの機能を使っていない
0041番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 9f3a-xVVl)
垢版 |
2022/08/26(金) 23:02:30.80ID:GTmKdfMP0
>>40
アンチチートを実現するためのドライバだけど、何意味わからんこと言ってんのお前。
「アンチチート」ってどういう物か理解できてる??
0043番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 9f08-MK7q)
垢版 |
2022/08/26(金) 23:59:37.79ID:5B4GIWZY0
例えばハッキングソフトを無効化する機能を逆手にとって
セキャリティソフトを無効化するみたいな
「アンチチートを悪用する」ならそういうファンタジーな文脈に取れないこともないけど
まあでもこれたぶんオーバーフローを利用したエクスプロイトとかじゃなくて
「exeからリクエストされたアドレスのカーネルメモリ書き換える」みたいな正規の機能を悪用する感じで
何でそんなもんが必要なのかと言えば
アンチチートの性質上カーネルレベルのラジコンが必要だからなので
それなりにファンタジー的な意味でも「アンチチートを悪用」してると言えるのでは?
0044番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 4244-SYVf)
垢版 |
2022/08/27(土) 00:04:52.24ID:Gn6LCfiL0
>>20
本来の目的であるランサムウェアとしての機能はexe側だし悪用するドライバをロードする前であればソフトによってはヒューリスティックで検知できる
ゼロデイってそもそも脆弱性が発見されてパッチが当たるまでに行われる脆弱性攻撃のことでマルウェア本体のことではない
最近はごっちゃにする人多いけどね
0045番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 213a-239U)
垢版 |
2022/08/27(土) 00:19:34.82ID:NmU6LyR60
>>44
ドライバはランサムウエアからロードするんじゃないし、
ランサムウエア本体なんて1個1個作り変えてたりカスタマイズしてるんだからヒューリスティックで検知なんて出来ない。
作るやつだってバカじゃないんだから、そんなマヌケな作りにするわけ無いだろ。
つーか、簡単にできるのならトレンドマイクロがわざわざ>>1みたいな警告出すわけ無いじゃん。
そして、脆弱性自体は発見されていて、あとは署名無効化するなどの対策を取らないといけないわけだが、
なんら対策されていない以上、現在の状態は「ゼロデイ」だから。
0046番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2989-Jjhx)
垢版 |
2022/08/27(土) 00:24:17.77ID:IUc+i7k80
特権昇格がマジなら証明書リボークさせるしかないか
0048番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 213a-239U)
垢版 |
2022/08/27(土) 00:50:32.43ID:NmU6LyR60
>>45
>ドライバはランサムウエアからロードするんじゃないし、
すまん、ここは正しくなかったわ。お詫びして訂正します。
入り込んでウイルス検出アプリのプロセスを全killするから検出されないってのが正解。
0049番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2908-7uqO)
垢版 |
2022/08/27(土) 10:32:27.93ID:JaVxYI/w0
ドライバのロードには本物の原神.exeを使えばいい
そっからはプレローダーがシステムコールで通信するわけだけど
たぶんアンチウイルスはシステムコールの監視まではしてないと思うし
(ドライバ通信用APIレベルでは監視してるかもしれないが直にシステムコールすればいい)
難読化されたら検出するのは難しい気がする
(windowsのシステムコールは引数をレジスタに入れて機械語syscallをl呼ぶだけ)
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況