脅威アクターは、ディスクデータを直接読み取ることでセキュリティツールを回避し、Windowsの機密ファイルを窃取できる。
Workdayの新たな分析によると、この手法はエンドポイント検知・対応(EDR)ツールやファイル権限、さらには仮想化ベースのセキュリティ(VBS)といった高度な保護機能さえも回避する。研究者らは、この死角によって重要なWindows認証情報ファイルが窃取の危険にさらされると警告している。
「AIを活用したプログラミングツールがますます容易に入手できるようになり、こうした攻撃はより実行しやすくなっている」と、Workdayの研究者らは9月4日のブログ記事で記している。
攻撃者が機密ファイルを再構成する仕組み
一般的なマルウェアの挙動とは異なり、この攻撃は、CreateFileやReadFileなどのAPIを介して標準的な「ファイルを開く」呼び出しを一切行わない。その代わり、ファイルシステムを完全に迂回し、低レベルのディスクドライバーと直接通信して、生のセクターデータを要求する。
大半のEDRツールにとって、これはSAM.hiveやNTDS.ditを開こうとする機密性の高い操作ではなく、「セクター12345を読み取る」という無害な操作に見える。多くのセキュリティ製品はファイルパスやファイルハンドルを検知の基準にしているため、こうしたセクターレベルの読み取りは検知されないまま通り抜ける。
攻撃者が生のディスクデータにアクセスできるようになると、課題はバイトを読み取ることからファイルを再構成することへと移る。そのためには、ディスク上でデータがどのように編成されているかを示すNTFSファイルシステムの構造を解析しなければならない。
生ディスク読み取りからファイルを再構成するため、攻撃者はディスクを段階的に解析する。まずMBRまたはGPTを読み取ってNTFSパーティションの位置を特定し、次にボリュームブートレコード(VBR)からレイアウトの詳細とマスターファイルテーブル(MFT)の位置を確認する。
MFTはディレクトリの役割を果たし、ファイルとディスククラスターの対応を示すメタデータや「データラン」を保存している。攻撃者はこの対応をたどることで、SAM.hiveやNTDS.ditなどの機密ファイルを生のセクターから直接再構成し、オペレーティングシステムを完全に迂回できる。
この攻撃は、重大なセキュリティ上の死角を浮き彫りにする
Workdayのチームは、この仕組みが実際にどのように機能するかを示した。eudskacs.sysドライバーの脆弱性を悪用することで、権限のないユーザー空間アプリケーションから任意のセクター読み取りを要求できることを実証したのだ。このドライバーはユーザー入力からオフセットを直接受け取り、検証せずにdisk.sysへ渡していたため、実質的にディスク全体を低権限プロセスにさらしていた。
この概念実証では脆弱なサードパーティー製ドライバーを利用したが、研究者らは、攻撃者が昇格された権限を持っていれば、管理者が脆弱性を必要とすることはまったくないと強調している。Windows独自の組み込みディスクドライバー(disk.sys、storport.sysなど)が、すでに必要なインターフェースを提供しているためだ。
この手法がステルス性に優れているのは、EDRツールが低レベルのセクター読み取りではなく、ファイルレベルのAPI呼び出しを監視しているためだ。生ディスクへのアクセスではファイルハンドルそのものを回避でき、ACLやLSASSのファイルロック、監査ログをすり抜けるため、フォレンジック上の痕跡をほとんど、あるいはまったく残さない。
この攻撃は、セキュリティチームにとって重大な死角を浮き彫りにしている。従来の監視ソリューションは、セクターレベルの読み取りではなく、ファイル名によるアクセス要求の追跡を目的に設計されていることが多い。そのため悪意ある攻撃者は、WindowsのSAMハイブなどの重要な認証情報ファイルを、警告サインを発生させずに窃取できる。
組織がこの攻撃を防ぐためにできること
この種の低レベル攻撃への防御は難しいが、不可能ではない。研究者らは、多層的な「多層防御」アプローチを推奨している。
- フルディスク暗号化を有効にすることで、暗号化キーなしでは生のディスクデータを読み取れないようにする。
- 権限を制限・監視することで、管理者権限を制限し、特権操作を監査する。
- ドライバーのセキュリティを強化するため、厳格なACLを適用し、署名のないドライバーや脆弱なドライバーをブロックするとともに、Microsoftのドライバーブロックリストを利用する。
- テストでDriver Verifierを使用することで、デプロイ前に安全でない挙動や入力検証の不備を検出する。
- 生ディスクへのアクセスを監視するため、Sysmon(イベントID 9)などのツールを使用し、フィルターを適用してノイズを最小限に抑える。
- エンドポイントと対応を強化するため、EDRとカーネルレベルの監視を組み合わせ、インシデント対応計画を更新する。
生ディスクへのアクセス自体は新しい概念ではないが、現代のEDRを回避できることが実証されたことで、より広範な課題が浮き彫りになった。攻撃者が従来の防御では可視化できない領域で活動する傾向を強めているためだ。
脅威アクターがオペレーティングシステム層より下の領域で革新を続けるなか、企業はEDRだけでは不十分だと想定し、暗号化や権限制限、プロアクティブな監視といった多層防御を優先して、可視性のギャップを埋めるべきだ。

