生ディスク読み取り:脅威アクターが好むEDRの死角

攻撃者は生ディスク読み取りを使ってEDRを回避し、Windowsの認証情報ファイルを窃取して、企業防御の大きな死角を露呈させている。

Written By
Ken Underhill
Ken Underhill
Sep 5, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

脅威アクターは、ディスクデータを直接読み取ることでセキュリティツールを回避し、Windowsの機密ファイルを窃取できる。

Workdayの新たな分析によると、この手法はエンドポイント検知・対応(EDR)ツールやファイル権限、さらには仮想化ベースのセキュリティ(VBS)といった高度な保護機能さえも回避する。研究者らは、この死角によって重要なWindows認証情報ファイルが窃取の危険にさらされると警告している。

「AIを活用したプログラミングツールがますます容易に入手できるようになり、こうした攻撃はより実行しやすくなっている」と、Workdayの研究者らは9月4日のブログ記事で記している。

攻撃者が機密ファイルを再構成する仕組み

一般的なマルウェアの挙動とは異なり、この攻撃は、CreateFileやReadFileなどのAPIを介して標準的な「ファイルを開く」呼び出しを一切行わない。その代わり、ファイルシステムを完全に迂回し、低レベルのディスクドライバーと直接通信して、生のセクターデータを要求する。

大半のEDRツールにとって、これはSAM.hiveやNTDS.ditを開こうとする機密性の高い操作ではなく、「セクター12345を読み取る」という無害な操作に見える。多くのセキュリティ製品はファイルパスやファイルハンドルを検知の基準にしているため、こうしたセクターレベルの読み取りは検知されないまま通り抜ける。

攻撃者が生のディスクデータにアクセスできるようになると、課題はバイトを読み取ることからファイルを再構成することへと移る。そのためには、ディスク上でデータがどのように編成されているかを示すNTFSファイルシステムの構造を解析しなければならない。

生ディスク読み取りからファイルを再構成するため、攻撃者はディスクを段階的に解析する。まずMBRまたはGPTを読み取ってNTFSパーティションの位置を特定し、次にボリュームブートレコード(VBR)からレイアウトの詳細とマスターファイルテーブル(MFT)の位置を確認する。

MFTはディレクトリの役割を果たし、ファイルとディスククラスターの対応を示すメタデータや「データラン」を保存している。攻撃者はこの対応をたどることで、SAM.hiveやNTDS.ditなどの機密ファイルを生のセクターから直接再構成し、オペレーティングシステムを完全に迂回できる。

この攻撃は、重大なセキュリティ上の死角を浮き彫りにする

Workdayのチームは、この仕組みが実際にどのように機能するかを示した。eudskacs.sysドライバーの脆弱性を悪用することで、権限のないユーザー空間アプリケーションから任意のセクター読み取りを要求できることを実証したのだ。このドライバーはユーザー入力からオフセットを直接受け取り、検証せずにdisk.sysへ渡していたため、実質的にディスク全体を低権限プロセスにさらしていた。

この概念実証では脆弱なサードパーティー製ドライバーを利用したが、研究者らは、攻撃者が昇格された権限を持っていれば、管理者が脆弱性を必要とすることはまったくないと強調している。Windows独自の組み込みディスクドライバー(disk.sys、storport.sysなど)が、すでに必要なインターフェースを提供しているためだ。

この手法がステルス性に優れているのは、EDRツールが低レベルのセクター読み取りではなく、ファイルレベルのAPI呼び出しを監視しているためだ。生ディスクへのアクセスではファイルハンドルそのものを回避でき、ACLやLSASSのファイルロック、監査ログをすり抜けるため、フォレンジック上の痕跡をほとんど、あるいはまったく残さない。

この攻撃は、セキュリティチームにとって重大な死角を浮き彫りにしている。従来の監視ソリューションは、セクターレベルの読み取りではなく、ファイル名によるアクセス要求の追跡を目的に設計されていることが多い。そのため悪意ある攻撃者は、WindowsのSAMハイブなどの重要な認証情報ファイルを、警告サインを発生させずに窃取できる。

Advertisement

組織がこの攻撃を防ぐためにできること

この種の低レベル攻撃への防御は難しいが、不可能ではない。研究者らは、多層的な「多層防御」アプローチを推奨している。

  • フルディスク暗号化を有効にすることで、暗号化キーなしでは生のディスクデータを読み取れないようにする。
  • 権限を制限・監視することで、管理者権限を制限し、特権操作を監査する。
  • ドライバーのセキュリティを強化するため、厳格なACLを適用し、署名のないドライバーや脆弱なドライバーをブロックするとともに、Microsoftのドライバーブロックリストを利用する。
  • テストでDriver Verifierを使用することで、デプロイ前に安全でない挙動や入力検証の不備を検出する。
  • 生ディスクへのアクセスを監視するため、Sysmon(イベントID 9)などのツールを使用し、フィルターを適用してノイズを最小限に抑える。
  • エンドポイントと対応を強化するため、EDRとカーネルレベルの監視を組み合わせ、インシデント対応計画を更新する。

生ディスクへのアクセス自体は新しい概念ではないが、現代のEDRを回避できることが実証されたことで、より広範な課題が浮き彫りになった。攻撃者が従来の防御では可視化できない領域で活動する傾向を強めているためだ。

脅威アクターがオペレーティングシステム層より下の領域で革新を続けるなか、企業はEDRだけでは不十分だと想定し、暗号化や権限制限、プロアクティブな監視といった多層防御を優先して、可視性のギャップを埋めるべきだ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.