0Pricing
Cloud & IT Cert Prep · レッスン

ウイルス、ワーム、トロイの木馬

自己増殖するウイルス、ネットワークを拡散するワーム、偽装されたトロイの木馬を比較し、それぞれの拡散方法と一般的な被害を理解します。

「ウイルス、ワーム、トロイの木馬」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

ソフトウェアが悪意のあるものになる理由

マルウェア(悪意のあるソフトウェア)とは、システムの妨害や破壊、不正アクセス、またはシステムからのデータの窃取を目的として設計されたソフトウェアです。この用語には、拡散方法、実行する処理、回避する検出技術がそれぞれ異なる多数のカテゴリが含まれます。Security+では、マルウェアの種類を拡散メカニズム(どのように拡散するか)、ペイロード(どのような損害や処理を実行するか)、永続化メカニズム(再起動後もどのように存続するか)によって区別する能力が問われます。基本となる3つのカテゴリは、ウイルス、ワーム、トロイの木馬です。

ウイルス:感染と自己複製

ウイルスとは、正規のホストファイルに自分自身を付着させ、拡散するために人間の操作(感染したファイルを実行すること)を必要とするマルウェアです。感染したファイルが実行されると、ウイルスは自身のコードを他の実行可能ファイル、ドキュメント、またはブートセクタに注入して複製します。ウイルスの種類には、ファイル感染型ウイルス(.exeファイルに付着)、マクロウイルス(Officeドキュメントに埋め込まれ、マクロの実行時に動作)、ブートセクタウイルス(MBRに感染し、OSより前に読み込まれる)、ポリモーフィックウイルス(感染するたびにコードシグネチャを変更し、シグネチャベースの検出を回避)が含まれます。

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

ワーム:ホストなしで自己拡散

ワームとは、ホストファイルや人間の操作を必要とせず、ネットワーク上を自律的に拡散する自己複製型マルウェアです。ワームは、ネットワークの脆弱性や脆弱な認証情報を悪用して、他のシステムに自分自身をコピーします。2003年のSQL Slammerワームは、1つのUDPパケットを使って10分間で75,000台のシステムに感染しました。2017年のWannaCryランサムウェアは、SMBv1を標的とするEternalBlueエクスプロイトを介して、ワームとして拡散しました。ワームは、ネットワークの輻輳や大規模なペイロードの配信によって甚大な被害を引き起こします。主な防御策は、パッチ適用とネットワークセグメンテーションです。

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

トロイの木馬:偽装されたマルウェア

トロイの木馬(またはTrojan)とは、正規のソフトウェアを装うマルウェアです。ウイルスやワームとは異なり、トロイの木馬は自己複製しません。無料ゲーム、海賊版アプリケーション、便利なユーティリティ、偽のウイルス対策ソフトウェア、ソフトウェア更新など、有用なものだとユーザーに信じ込ませてインストールさせます。インストールされると、トロイの木馬は悪意のあるペイロードを実行します。これには、バックドアのインストール、RAT(Remote Access Trojan)としての動作、キーストロークの記録、追加のマルウェアのダウンロードなどが含まれます。トロイの木馬は、より大きな被害をもたらすペイロードを展開する前の初期アクセスの確立に頻繁に利用されます。

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

ウイルス、ワーム、トロイの木馬の比較

Security+試験では、これら3つのカテゴリの違いが頻繁に問われます。重要な識別点は次のとおりです。ウイルスは、拡散するためにホストファイルと人間の操作を必要とし、正規のファイルに感染します。ワームは自己完結型かつ自己拡散型であり、他のファイルに付着したりユーザーの操作を必要としたりせず、ネットワーク上を自動的に拡散します。トロイの木馬は自己複製せず、欺瞞に依存します。つまり、ユーザーをだましてインストールさせる必要があります。1つのマルウェアが複数の特徴を組み合わせる場合(トロイの木馬のペイロードを投下するワームなど)もあるため、分類する際は主要な拡散メカニズムに注目してください。

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

ボットネットとコマンドアンドコントロール(C2)

多くのトロイの木馬やワームは、コマンドアンドコントロール(C2)サーバーと通信を確立します。これは、攻撃者が感染したホストに指示を送るために使用するリモートサーバーです。C2に接続された多数のホストによってボットネットが形成されます。ボットネットは、DDoS攻撃、スパムキャンペーン、暗号資産マイニング、認証情報の窃取などに利用されます。C2通信には、通常のWebトラフィックに紛れ込むためのHTTP/HTTPS、DNSクエリに隠れるDNSトンネリング、停止させるべき中央サーバーが存在しないピアツーピアプロトコルなどが使われます。C2トラフィックを検出するには、DNS監視、プロキシログ、異常なビーコンパターンを特定するネットワークフロー分析が必要です。

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

ウイルスシグネチャと振る舞い検知

従来のウイルス対策ソフトウェアは、シグネチャベースの検知に依存しています。これは、ファイルを既知のマルウェアシグネチャ(ハッシュまたはコードパターン)のデータベースと照合する方法です。シグネチャは高速ですが、新種や変更されたマルウェアには対応できません。振る舞い検知(EDRプラットフォームで使用)は、子プロセスの作成、レジストリキーの変更、他のプロセスへのコードインジェクション、既知の悪意あるIPアドレスへの接続など、プログラムの動作をリアルタイムで監視します。ヒューリスティック分析は、正確なシグネチャの一致を必要とせず、コードを静的に分析してマルウェアに似たパターンを検出します。サンドボックスは、疑わしいファイルを隔離環境で実行し、安全に動作を観察します。

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

マルチパータイトウイルスとマクロウイルス

マルチパータイトウイルスは、複数の感染経路を同時に使用します。たとえば、実行可能ファイルとブートセクタの両方に感染します。このため、片方の経路だけを駆除すると、もう一方が再感染を引き起こす可能性が残り、完全な駆除が難しくなります。マクロウイルスは、Microsoft Officeドキュメントに悪意のあるVBA(Visual Basic for Applications)マクロを埋め込むことで、ドキュメントファイルに感染します。ドキュメントを開いてマクロを有効にすると、ウイルスが実行されます。マクロウイルスは、メールの添付ファイルを介して容易に拡散します。主な防御策は、デフォルトでマクロを無効にすることと、信頼できる発行元によるデジタル署名付きマクロだけを許可することです。

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

拡散を防止する戦略

マルウェアの拡散を防ぐには、多層的な防御が必要です。ウイルス対策としては、マクロの実行を無効にし、すべてのファイル転送(メールゲートウェイ、Webプロキシ、USBスキャン)をスキャンし、エンドポイント保護を最新の状態に維持します。ワーム対策としては、速やかにパッチを適用し(多くのワームは既知のCVEを標的にします)、不要なネットワークプロトコルを無効にし(SMBv1を無効化するなど)、ネットワークをセグメント化して横方向への到達範囲を制限し、ネットワーク接続されたすべてのサービスで強力な認証を適用します。トロイの木馬対策としては、アプリケーションの許可リスト方式を適用し、許可されていないソフトウェアをインストールしないようユーザーを教育し、インストール前にソフトウェアのハッシュを検証します。多層防御によって、個々の制御で見逃す脅威を補完的に検出できます。

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

ドライブバイダウンロードと水飲み場型攻撃

ドライブバイダウンロードは、悪意のあるWebサイトや侵害されたWebサイトを訪問した際に、ページを読み込む以外のユーザー操作なしでマルウェアが密かにインストールされる攻撃です。攻撃者は、ブラウザやプラグイン(古いFlash、Java、PDFリーダーなど)の脆弱性を悪用して、悪意のあるコードを実行します。水飲み場型攻撃では、標的となる集団が頻繁に訪問する正規のWebサイトを侵害し、ドライブバイダウンロードのコードを仕込んで訪問者に感染させます。標的を直接攻撃するのではなく、攻撃者は「水飲み場を毒で汚し」、被害者がそこを訪れるのを待ちます。防御策には、ブラウザとプラグインを最新の状態に保つこと、プラグインでクリックして再生する方式を使用すること、既知の悪意のあるサイトをブロックするWebプロキシを導入することなどがあります。

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

マルウェアインシデント対応

マルウェアが検出された場合、対応はNISTのIRライフサイクルに従います。封じ込め:拡散を止めるため、感染したホストを直ちに隔離します(ネットワークから切断するか、ホストベースのファイアウォールルールを適用します)。根絶:深刻な感染では、駆除を試みるよりも再イメージ化の方が安全です。駆除では、永続化メカニズムが残るリスクがあります。証拠保全:フォレンジック調査が必要な場合は、再イメージ化の前にメモリイメージとディスクイメージを取得します。復旧:クリーンなバックアップから復元し、完全性を確認したうえで、再感染の兆候がないか綿密に監視します。将来の検出精度を高めるため、侵害の痕跡(IoC)を記録します。

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

クイックチェック

このレッスンで学んだCompTIA Security+(SY0-701)の概念について理解度を確認します。

レッスンのまとめ

このレッスンでは、ウイルスはホストファイルに付着し、拡散するためにユーザーの操作を必要とすること、ポリモーフィズムなどの技術を使ってシグネチャ検知を回避すること、ワームは脆弱性を悪用してユーザーの操作なしにネットワーク上を自己拡散し、短時間で大規模な感染を引き起こすこと、そしてトロイの木馬は正規のソフトウェアを装ってユーザーをだましてインストールさせ、多くの場合、バックドアやC2通信を確立することを学びました。次は、ランサムウェアとクリプトロッカーについて詳しく見ていきます。

よくある質問

「ウイルス、ワーム、トロイの木馬」レッスンは無料ですか?

はい。「ウイルス、ワーム、トロイの木馬」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「ウイルス、ワーム、トロイの木馬」で何を学びますか?

自己増殖するウイルス、ネットワークを拡散するワーム、偽装されたトロイの木馬を比較し、それぞれの拡散方法と一般的な被害を理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「ウイルス、ワーム、トロイの木馬」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ウイルス、ワーム、トロイの木馬
  2. ランサムウェアと暗号化型マルウェア
  3. ルートキット、スパイウェア、キーロガー
  4. ファイルレスマルウェアとLiving-off-the-Land攻撃
← Cloud & IT Cert Prepに戻る