複数の主要EDR・AVソリューションでゼロデイ脆弱性が発見される

SafeBreach Labsの研究者Or Yair氏は、複数の主要なエンドポイント検知・対応(EDR)およびアンチウイルス(AV)ソリューションにゼロデイ脆弱性を発見した。これらのツールを、壊滅的な被害をもたらしかねない次世代ワイパーへと変えてしまうものだ。「このワイパーは権限のないユーザーの権限で実行されるにもかかわらず、システムファイルを含め、システム上のほぼすべてのファイルを消去し、コンピューターを完全に起動不能にする能力を持つ。[…]

執筆者
Jeff Goldman
Jeff Goldman
Dec 8, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

SafeBreach Labsの研究者Or Yair氏は、複数の主要なエンドポイント検知・対応(EDR)およびアンチウイルス(AV)ソリューションにゼロデイ脆弱性を発見し、これらのツールを壊滅的な被害をもたらしかねない次世代ワイパーへと変えられることを明らかにした。

「このワイパーは権限のないユーザーの権限で実行されるにもかかわらず、システムファイルを含め、システム上のほぼすべてのファイルを消去し、コンピューターを完全に起動不能にする能力を持つ」とYair氏は、調査結果を詳述したブログ記事で警告した。「しかも、対象ファイルに触れるコードを実装することなくこれを実行するため、完全に検知不能だ」

同氏は昨日、調査結果のプレゼンテーションをBlack Hat Europeで行った。

関連記事:環境を保護するためにEDRをチューニングすべき理由。

合気道の戦術

Yair氏は、自身が開発したツールをAikido Wiperと名付けた。相手の強みを逆手に取ることに重点を置いた武術にちなむ名称だ。EDRには悪意のあるファイルと判断したファイルを削除する能力があることを知っていた同氏は、「権限のないユーザーとして動作するワイパーで標的ファイルを削除するために、その力をEDRに対して利用できるか確かめようと考えた」と記している。

そのため、同氏はEDRがファイルを削除する際に発生する2つの重要なイベントに着目した。「まずEDRがファイルを悪意のあるものと特定し、その後ファイルを削除する。この2つのイベントの間に、ジャンクションを使って何かを実行できれば、EDRを別のパスへ向かわせられるかもしれない」と記している。

最初の試みは失敗したものの、再起動を強制した後にはよりうまくいった。同氏は、次回の再起動後まで削除を延期するWindowsのデフォルトAPIに重大な欠陥があると指摘している。「このWindowsのデフォルト機能で驚くべきなのは、再起動するとWindowsがすべてのパスの削除を開始し、ジャンクションを無条件にたどることだ」

「その結果、権限のないユーザーとして、システム上で望むほぼすべてのファイルを削除できる一連のプロセスを完成させることができた」とYair氏は記している。

関連記事:ランサムウェアグループ、脆弱性を悪用してEDR製品を回避。

パッチをリリース

Yair氏は11種類のセキュリティ製品をこのエクスプロイトに対してテストし、半数を超える製品が脆弱であることを発見した。対象にはDefender、Defender for Endpoint、SentinelOne EDR、TrendMicro Apex One、Avast Antivirus、AVG Antivirusが含まれる。

Palo Alto Networks XDR、Cylance、CrowdStrike、McAfee、Bitdefenderは、この攻撃に対して脆弱ではなかった。

SafeBreachは7月と8月に影響を受けるベンダーへ脆弱性を報告し、開示に先立って修正プログラムを作成できるよう各社と協力した。CVEにはCVE-2022-37971(Microsoft)、CVE-2022-45797(TrendMicro)、CVE-2022-4173(AvastおよびAVG)が含まれる。

Palo Alto Networks XDR、Cylance、CrowdStrike、McAfee、Bitdefenderは、この攻撃に対して脆弱ではなかった。

「この脆弱性から確実に保護できるよう、すべての組織に対し、最新のソフトウェアバージョンを使用していること、または適切なパッチを適用していることを確認するよう推奨する」とYair氏は記している。

ただしYair氏は、市場に存在するすべての製品をテストすることは不可能だと指摘した。「すべてのEDRおよびAVベンダーが、この種の脆弱性に対して自社製品を事前にテストし、必要に応じて保護を確実にするための修正計画を策定することが重要だと考えている。また、現在EDRおよびAV製品を利用している各組織にも、これらの脆弱性についてベンダーに相談し、提供されたソフトウェア更新やパッチを直ちにインストールするよう強く推奨する」

次の記事:最新のMITRE EDR評価には意外な結果も。

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。