Windowsシステムの管理者アクセスを得た攻撃者は、マルウェアをスキャンから逃れさせるために、必ずしもMicrosoft Defenderを無効化する必要はない。Defender自身の除外設定を悪用して、ウイルス対策ソフトに無視するよう指示した場所を作り出すことができる。
Huntressの研究者は、攻撃者が予想以上に頻繁にDefenderの除外設定を利用していることを突き止めた。この手法には管理者権限以上の権限が必要であり、攻撃者はまずWindowsシステムへの昇格アクセスを得なければ変更を加えられない。
この手法自体は攻撃者に初期アクセスを与えないが、Windowsシステムがすでに侵害された後に、マルウェアを隠れたままにするのに役立つ。
正規のスキャン設定が盲点を生み出す
Microsoft Defenderでは、管理者が特定のファイルパスや拡張子をウイルス対策スキャンの対象から除外できる。別の制御機能を使えば、プロセスや一部のIPアドレスも除外できる。
パスと拡張子の除外は、研究者が特定した攻撃者にとって特に有用な2種類だった。追加されると、一致するファイルや場所はリアルタイム保護やスケジュールスキャン、オンデマンドスキャンでスキップされ、 マルウェアがDefenderによって無視するよう指定された場所に残り続ける可能性がある。同様の抜け穴は、 組織がエンドポイントに期待するウイルス対策保護を弱める可能性がある。
攻撃者は、管理者が利用できるのと同じ管理経路を使い、PowerShellやWMI経由で除外設定を追加できる。Defenderの標準的な除外設定を格納するレジストリキーへの直接変更はブロックされるが、グループポリシーが使用する除外設定のキーは直接編集できる。この経路で行った変更は、再起動後に有効になる。
過去の攻撃キャンペーンから、この手法が以前から使われていたことも分かる。Huntressは、Defenderの除外設定を悪用した脅威としてGootKit、WhisperGate、Muddled Libraを挙げている。
2つ目の設定で除外を隠せる
Microsoftが文書化しているHideExclusionsFromLocalAdminsは、Windows SecurityやPowerShellを通じてローカル管理者に除外設定を見せないDefenderポリシーだ。十分な権限を持つ攻撃者は、悪意のある除外設定を追加した後でこのポリシーを有効にできる。
研究者がこの設定を有効にすると、PowerShellは除外設定の一覧表示を停止した。SYSTEMレベルのアクセス権で実行したチェックでも、除外設定は表示されなかった。管理者は基盤となるレジストリ値を引き続き確認できるため、この設定は除外設定を削除するのではなく、通常のDefenderツールから隠すものだ。
Defenderの除外設定の変更は、攻撃者がどの方法で作成しても最終的にはレジストリに記録されるため、研究者はレジストリを監視している。この監視では隠蔽設定の変更も追跡しており、Defenderの通常のチェックに表示されない不審な活動を検出するための エンドポイント検出・対応ツールに、別の検出機会を与えている。
Huntressは、既知の悪意あるプログラムや、異常に広範な場所に関連付けられた除外設定も探している。たとえばC:\ドライブ全体や、Temp、Downloadsなどユーザーが書き込み可能なフォルダーが挙げられる。こうした場所を使えば、攻撃者は通常のスキャンの対象外でファイルを準備できる。
WindowsチームはDefenderの除外設定を確認すべきだ
Windowsエンドポイントを管理している場合は、承認済みの除外設定を明確に記録し、その記録と一致しない新たな除外設定を調査すべきだ。予期しない追加や範囲が広すぎる追加は、特に他の侵害の兆候がすでに見られるシステム上で発生した場合、セキュリティに関わる重要な変更として扱う必要がある。
昇格アクセスがこの手法の侵入口となる。恒常的なローカル管理者アクセスを減らせば、アカウントやデバイスが侵害された後に攻撃者が変更できる範囲を制限できる。ユーザーが実際に高い権限を必要とする組織は、管理者権限を常時利用可能にしておく代わりに、 特権アクセス管理や一時的な権限昇格を利用できる。
Microsoftによると、必要な設定が有効になっていれば、改ざん防止機能によって中央管理されるウイルス対策の除外設定を保護できる。チームは、すべての除外設定が自動的に保護されると考えるのではなく、こうした保護が自社の環境に実際に適用されていることを確認すべきだ。
その他のサイバーセキュリティニュース:RedFlickは正規のWindows機能を悪用することで、明らかに悪質な実行ファイルに頼らずにマルウェアを実行し、アクセスを維持する。





