menu background

ルートキットとは?攻撃の仕組みや危険性と感染対策を解説!

ルートキットとは、攻撃者がサイバー攻撃を容易にするための道具の様なものです。ルートキットに感染すると、自身を隠蔽しシステムに潜伏します。ルートキットは検出が非常に難しく、駆除も非常に困難なため、被害が大きくなりやすい危険な攻撃です。

目次

  1. ルートキット攻撃とは
  2. ルートキット感染の仕組み
  3. ルートキットの危険性
  4. ルートキットで起きる被害
  5. ルートキットの種類
  6. ルートキットに含まれるツール
  7. ルートキットの検出対策
  8. ルートキットの駆除対策
  9. ルートキットの予防対策
  10. ルートキットのまとめ

ルートキット攻撃とは

ルートキットとは、サイバー攻撃を容易にする道具のようなものです。その名の通りルート(root:管理者)の奪取を試みます。管理者権限を持つことで、ルートキット自身の隠蔽やログを改ざんするため、ルートキットを検出したり、駆除したりするのは非常に困難です。

ルートキットにより、攻撃者からさまざまな攻撃を受けますが、攻撃を隠蔽する仕組みを持つルートキットも多く、長期的に攻撃され被害が大きくなる傾向があります。総務省から発表された「スパイウェアの現状等について」でも、ルートキットが悪質であると紹介されています。

スパイウェアの現状等について

ルートキット感染の仕組み

ルートキット感染の仕組みは、主に脆弱性をついた攻撃や不正なソフトウェアのインストールによる感染です。攻撃者はさまざまな方法を用いて、ルートキットの感染を目指します。主な感染の仕組みは以下の通りです。

  • OSやソフトウェアの脆弱性をついて感染
  • 不正なプログラムをダウンロードし実行して感染
  • 不正なメールの添付ファイルやリンクを開いて感染
  • 不正なプログラムを含む媒体(DVDやUSB)を接続して感染

サイバー犯罪の温床

ルートキットは、あくまでも攻撃の道具の様なものですが、ルートキットを利用したサイバー攻撃が発生したため、マルウェアと認識されています。

過去に、レーベルが販売したCDにルートキットが組み込まれており、パソコンでインストールした場合に、ルートキットに感染する事件が発生しました。ルートキットを組み込んだ目的は、レーベルが複製防止機能を隠すためでしたが、その後、組み込まれたルートキットを利用したマルウェアが発生し、大きな問題に発展しました。

サイバー攻撃者の道具

サイバー攻撃者にとって、ルートキットは攻撃を容易にするための道具の様なものです。ルートキットに組み込まれているツールによって、攻撃内容と被害内容が変わってきます。ここでは、よく組み込まれているツールの機能と役割を詳しく見ていきましょう。

機能

内容

ログの改ざん

攻撃や、ルートキットの痕跡を隠蔽する

ウィルス対策ソフトの回避

ウィルス対策ソフトに見つからないようにする

バックドアの生成

常時不正アクセスできるようにする

ファイルやフォルダの隠蔽

ルートキット自身を隠蔽する

ネットワーク接続の隠蔽

外部との不正通信を隠蔽する

入力情報の傍受

パスワード等の機密情報を盗難する

通信の傍受

電子メールなどの機密情報を盗難する

これらはいずれも危険な仕組みです。特にルートキット自身が隠蔽されることで、感染していることに気付かずに、被害が拡大する危険があります。

ルートキットの危険性

ルートキットは自身を隠蔽したり、ログの改ざんにより攻撃の痕跡を消したりする仕組みを持つため、攻撃が長期間になりやすく非常に危険です。また、ルートキット専用の検出ソフトウェアを使用しても、検出できない仕組みを持つルートキットもあります。

ルートキットは潜伏されているだけで、非常に危険な存在です。

ルートキットで起きる被害

ルートキットに含まれるツールを用いた攻撃により、気づかないうちに大きな被害を受ける危険があります。ここでは、ルートキットにより受ける可能性のある被害を見ていきましょう。

サイトユーザーがマルウェアに感染

ルートキットによりバックドアを仕掛けられ、Webサイトが改ざんされる危険があります。改ざん内容によっては、Webサイトに訪問しただけでマルウェアに感染するため非常に危険です。ランサムウェアのような危険なマルウェアに感染し、金銭被害を受けたり、パスワードやクレジット情報といった機密情報を盗まれたりする危険があります。

無意識にサイバー犯罪へ加担

ルートキットに感染していることに気付かず、不正な攻撃の踏み台にされる危険があります。具体的には外部へのDDos攻撃や、別のWebサイトやサービスへの不正アクセス、SNSへの不適切な投稿などです。

これらの攻撃は、攻撃された側からみると、踏み台にされたユーザから攻撃を受けたように見えます。踏み台にされたユーザは、ルートキットにより乗っ取られていることを証明する必要がありますが、ルートキット自身が隠蔽されており、不正な攻撃のログが改ざんされているため、踏み台にされたことを証明するのは困難です。そのため、本来被害者である踏み台にされたユーザが、加害者とみなされる危険があります。

ルートキットの種類

ルートキットには、感染する場所によりさまざまな種類があります。ルートキットの種類により、影響範囲と被害が異なるため、対応する上で、ルートキットの種類を把握することは重要です。ここではルートキットの種類と発生する被害を詳しく見ていきましょう。

ハイパーバイザールートキット

ハイパーバイザーとは、仮想化環境を制御するための仕組みです。ハイパーバイザーがルートキットに感染すると、ハイパーバイザーが制御しているすべての仮想OSの管理者権限が奪取されます。そのため、すべての仮想OSがルートキットの補助により、バックドアの生成、マルウェアの感染、機密情報の盗聴、システムの改ざんや踏み台攻撃といった攻撃を受けます。

ハイパーバイザールートキットは、仮想OSよりも下層に潜伏する仕組みのため、検出が非常に困難です。さらに、複数の仮想OSが攻撃にさらされるため、被害が大きくなる傾向があります。

仮想化ルートキット

仮想化ルートキットは仮想環境のうち、1つの仮想OSが管理者権限を奪取されます。そのため1つのOSがルートキットの補助により、バックドアの生成、マルウェアの感染、機密情報の盗聴、システムの改ざんや踏み台攻撃といった攻撃を受けます。仮想化ルートキットも仮想OSよりも下層に潜伏する仕組みのため、検出が非常に困難です。

カーネルモードルートキット

カーネルモードルートキットは、OSに感染したルートキットで、OSの管理者権限を奪取します。ルートキットの補助により、バックドアの生成、マルウェアの感染、機密情報の盗聴、システムの改ざんや踏み台攻撃といった攻撃を受けます。OSを改ざんし、ウィルス対策ソフトやルートキット専用の検出ソフトウェアを回避するものもあり、検出が非常に困難です。

ファームウェアルートキット

ファームウェアルートキットは、OSとハードウェアを制御するファームウェアに感染するルートキットです。OSの管理者権限を奪取し、バックドアの生成、マルウェアの感染、機密情報の盗聴、システムの改ざんや踏み台攻撃といった攻撃を補助します。OS上でマルウェアやバックドアを検出、駆除しても、OSが起動するたびに攻撃されるため、長期的に危険な状態が続きます。他のルートキットと同様に、検出が非常に困難です。

ブートローダールートキット

ブートローダールートキットは、OSが起動する前に稼働するブートローダー上に感染するルートキットで、OSの管理者権限を奪取します。ルートキットの補助により、バックドアの生成、マルウェアの感染、機密情報の盗聴、システムの改ざんや踏み台攻撃といった攻撃を受けます。ファームウェアルートキットと同様に、OSが起動するたびに攻撃されるため、長期的に危険な状態が続きます。他のルートキットと同様に、検出が非常に困難です。

ユーザーモードルートキット

ユーザーモードルートキットは、OS起動後のアプリケーションと同レベルで稼働するルートキットです。OSの管理者権限を持たないため、管理者権限への昇格を試みます。特権へ昇格できなかった場合は、権限が限定的なため一部の攻撃補助で終わります。管理者権限へ昇格した場合は、他のルートキットと同様のバックドアの生成、マルウェアの感染、機密情報の盗聴、システムの改ざんや踏み台攻撃といった攻撃を補助します。

管理者権限を昇格した場合は、ルートキット自身を隠蔽するため、検出は非常に困難ですが、管理者権限に昇格できなかった場合は、隠蔽できる範囲が狭いため、他のルートキットに比べると検出しやすい傾向があります。OSの再起動によりルートキットが消滅する場合があります。

メモリルートキット

メモリルートキットとは、端末のメモリ上に感染するルートキットです。OSの管理者権限を奪取し、バックドアの生成、マルウェアの感染、機密情報の盗聴、システムの改ざんや踏み台攻撃といった攻撃を補助します。他のルートキット同様に、検出が非常に困難です。

OSのシャットダウンによりメモリはリセットされますが、ルートキット本体がハードディスク内やファームウェアにある場合は、起動時に再感染します。そのため、メモリ上にルートキット本体がある場合に限り、シャットダウンが有効です。

ルートキットに含まれるツール

ルートキットとは攻撃者にとって、攻撃のための道具です。そのため、攻撃者が頻繁に利用するツールを多く含むのが特徴です。ここでは、ルートキットによく含まれるツールを見ていきましょう。

キーロガーツール

ルートキットのツールの1つにキーロガーがあります。キーロガーとは、入力したキーの内容を記憶するマルウェアです。機密情報を盗み出すために、ルートキットにキーロガーツールがよく仕込まれます。キーロガーによる被害は、ユーザIDやパスワードの個人情報、クレジット情報などの機密情報が盗聴される危険があります。

盗まれたユーザIDやパスワードにより、SNSでの不適切な投稿や、信用の失墜や機会の損失といった被害、盗まれたクレジット情報による金銭被害に遭う危険があります。

トラフィック監視ツール

ルートキットのツールの1つにトラフィック監視ツールがあります。トラフィック監視ツールとは、ネットワークの通信を傍受する機能です。トラフィック監視ツールによる被害としては、パスワードや電子メールなどの盗聴です。

盗まれたパスワードによる、Webサイトやサービスの不正利用、電子メールの盗聴による機密情報の流出の危険があります。

バックドア生成ツール

ルートキットのツールの1つにバックドア生成があります。バックドア生成とは、Webサイトやサービス、システムに不正にアクセスする裏口(バックドア)を作る攻撃です。バックドアにより、セキュリティや認証を回避して、不正アクセスできるようになり、結果、システムの改ざん、機密情報の漏洩といった被害に遭う危険があります。

バックドア生成ツールは、ルートキットに組み込まれる割合が非常に多いのが特徴です。

ログ改ざんツール

ルートキットのツールの1つにログ改ざんツールがあります。主に以下の2つの理由でログを改ざんします。

  • ルートキットの稼働ログを削除し、ルートキットに感染していないように見せかける
  • 不正アクセスや改ざんのログを削除し、攻撃が行われていないように見せかける

ログ改ざんツールにより、各種ログを削除することで、不正行為の形跡が残りません。結果、ルートキットの検出ができなくなったり、検出が遅れたりして、被害が拡大する危険があります。

ルートキットの検出対策

ルートキットにより感染したマルウェアを検出、および削除しても、ルートキットは自身を隠蔽する仕組みを持つため、ルートキット自体の検出は非常に困難です。よって、通常のマルウェアとは異なる方法で検出する必要があります。

  • 信頼できるセキュリティソフトウェアメーカのルートキット検出用ツールを使用する
  • バックドアを生成されることが非常に多いため、バックドアをスキャンして検出する
  • ルートキットに感染したOSを起動させずに、DVD等から起動しスキャンして検出する

上記の方法を用いても、検出できない場合もあります。ネットワークで不審な通信を監視したり、端末の挙動を監視したりして、常に注意深く監視しましょう。

ルートキットの駆除対策

ルートキットの駆除は、非常に専門的な知識とスキルが必要です。ルートキットの種類を特定したうえで、適切な駆除ツールを使う必要があります。駆除ツールが存在しないルートキットもあるため、感染が疑われる場合は、セキュリティの専門家に相談した方が良いでしょう。場合によっては駆除できずに、機器を入れ替えて再構築する場合もあります。

ルートキット自身の隠蔽や、ログの改ざんによりいつから感染しているのか分からない場合があるため、バックアップデータを復元する場合は、慎重な見極めが必要です。

ルートキットの予防対策

ルートキットは感染すると、検出および駆除は非常に困難になります。そのため、基本的には感染しない予防対策が極めて重要です。ここでは、感染しないための対策を詳しく見ていきましょう。

対策1:怪しいアプリケーションをインストールしない

対策の1つとして、信用できない怪しいアプリケーションをインストールしないことが重要です。過去の感染例では、偽の仮想環境向けセキュリティソフトや、海賊版の仮想化環境向けソフトウェアにルートキットが仕込まれたケースが確認されています。ソフトウェアは信用できるソフトウェアメーカの公式サイトよりインストールするようにしましょう。

対策2:怪しいデバイスを接続しない

対策の1つとして、信用できない怪しいデバイスを接続しないことが重要です。ルートキットを仕込まれたUSBやDVDから感染する事例があるため、信用できるデバイス以外は接続しないようにしましょう。

対策3:怪しいメール添付ファイル・リンクにアクセスしない

対策の1つとして、信用できない送信元からのメールに添付されているファイルや、リンクにアクセスしないことが重要です。添付ファイルやリンク先に、ルートキットを仕込まれる危険があります。また、メールの送信元を詐称する場合もあるため、メールを送信したか、送信元に確認する方法を併用すると良いでしょう。

対策4:セキュリティソフトの導入

対策の1つとして、信用あるウィルス対策ソフトの導入も有効です。ルートキットは感染すると検出は困難ですが、ルートキットに感染させるためのマルウェアを検出し、感染防止が期待できます。

対策5:念のためのバックアップ

対策の1つとして、念のためにバックアップを取得し、即座に復元できるようにする対策も有効です。ランサムウェアの様な危険なマルウェアによっては、バックアップを削除したり、改ざんしたりする場合もあるため、バックアップは外部媒体に取得し、隔離する必要があります。

ただし、ルートキットに感染した時期を特定できることと、定期的にバックアップを取得し、ルートキット感染以前の状態に戻せることが条件になります。

対策6:OS・セキュリティソフト・アプリケーションは常時アップデート

OS・セキュリティソフト・アプリケーションは常時アップデートし、最新状態を保つことが極めて有効です。脆弱性は日々発見されるため、発見後はすみやかにアップデートし、ルートキットが侵入できる脆弱性をすぐに塞ぐ対策が最も重要です。

対策7:従業員へのサイバーセキュリティ教育

ルートキットは、不正なアプリケーションのインストール、不正なデバイスの接続、不正な添付ファイルや、メールのURLをクリックが、主な感染の原因となります。従業員へのセキュリティ教育は極めて有効です。定期的にサイバー攻撃の仕組みや、感染事例を教育し、日ごろから注意していくことが重要です。

ルートキットのまとめ

ルートキットは一旦感染すると、検出が非常に困難です。更に、攻撃者が容易に攻撃できるようになるため、感染しないことが最も重要です。ルートキットの予防対策を確実に行い、感染しない環境を構築しましょう。

コンサルティングのご相談ならクオンツ・コンサルティング

コンサルティングに関しては、専門性を持ったコンサルタントが、徹底して伴走支援するクオンツ・コンサルティングにご相談ください。

クオンツ・コンサルティングが選ばれる3つの理由

①大手コンサルティングファーム出身のトップコンサルタントが多数在籍
②独立系ファームならではのリーズナブルなサービス提供
③『事業会社』発だからできる当事者意識を土台にした、実益主義のコンサルティングサービス

クオンツ・コンサルティングは『設立から3年9ヶ月で上場を成し遂げた事業会社』発の総合コンサルティングファームです。
無料で相談可能ですので、まずはお気軽にご相談ください。

関連記事

多層防御とは?仕組みや多重防御との違いと導入メリットを解説!

サイバーセキュリティ

多層防御とは?仕組みや多重防御との違いと導入メリットを解説!

多層防御とは入口だけでなく、侵入された後の経路でも防御を施策する手法です。不正アクセスされたとしても、出口を対策することで情報漏洩のリスクが防げます。本記事では、多層防御の仕組みや具体的な対策内容を紹介するので、ぜひ参考にしてください。

アンチウイルスとは?被害防止の仕組み・機能や必要性と選び方を解説!

サイバーセキュリティ

アンチウイルスとは?被害防止の仕組み・機能や必要性と選び方を解説!

アンチウイルスとは、悪意あるプログラムから自社を守るための対策全般を指します。ウイルスに感染すると、金銭被害や情報漏洩、信用の失墜といった重大な損失を被り、企業活動ができなくなるおそれがあります。アンチウイルスは、現代において必須ともいえる対策です。

ダークウェブとは?アクセスの危険性・違法性と仕組みや対策を解説!

サイバーセキュリティ

ダークウェブとは?アクセスの危険性・違法性と仕組みや対策を解説!

ダークウェブは匿名性の高い特殊なインターネット空間です。言論の自由の場であると同時に、違法な活動や犯罪行為の温床としても知られています。ダークウェブへのアクセスの危険性と違法性やダークウェブの仕組みを理解し、十分な対策を行うことが重要です。

エンドポイントセキュリティとは?種類ごとの特徴や対策の仕組みを解説!

サイバーセキュリティ

エンドポイントセキュリティとは?種類ごとの特徴や対策の仕組みを解説!

エンドポイントセキュリティは、ネットワークに接続するエンドポイント(パソコン、スマートフォンなど)の保護対策です。データ漏洩やサイバー攻撃の増加に伴い、エンドポイントセキュリティの主な種類や特徴、仕組みについて詳しく解説します。

ボットネットとは?仕組みや感染経路と被害にあわないための対策を解説!

サイバーセキュリティ

ボットネットとは?仕組みや感染経路と被害にあわないための対策を解説!

本記事では、ボットネットについて解説しています。仕組みや感染経路、被害にあわないための対策を詳しく説明しています。サイバー犯罪が複雑化する現代において、企業のセキュリティ対策の参考になる内容となっていますので、ぜひ役立ててください。

IPスプーフィングとは?IPアドレス偽装攻撃の仕組みや被害事例と対策を解説!

サイバーセキュリティ

IPスプーフィングとは?IPアドレス偽装攻撃の仕組みや被害事例と対策を解説!

IPスプーフィングとは、本来のIPアドレスを偽造して、別のIPアドレスになりすます違法行為です。正常な送信元IPアドレスになりすますため、フィルタリングの検知を回避して攻撃します。本記事では、IPスプーフィングの仕組み、被害事例、対策について解説します。

ワームとウイルスの違いとは?ワームの被害事例や対策方法も解説!

サイバーセキュリティ

ワームとウイルスの違いとは?ワームの被害事例や対策方法も解説!

この記事では、ワームの特徴や被害、予防策について解説しています。ワームは自己複製して、操作不要で迅速に拡散するマルウェアです。本記事ではワームに対する具体的な予防対策を提案しており、これにより大規模なセキュリティリスクの防止が可能です。

BlueBorne(ブルーボーン)とは?Bluetoothから乗っ取り遠隔操作する攻撃の特徴と対策を解説!

サイバーセキュリティ

BlueBorne(ブルーボーン)とは?Bluetoothから乗っ取り遠隔操作する攻撃の特徴と対策を解説!

BlueBorneとは、Bluetoothに関する脆弱性を総称したものです。BlueBorneを悪用されると端末の乗っ取りや遠隔操作の被害にあう可能性があり、身近なサイバー攻撃です。本記事では、BlueBorneの特徴や被害、対策についてわかりやすく解説します。

ゼロトラストとは?セキュリティの仕組みや7要素と導入メリットを解説!

サイバーセキュリティ

ゼロトラストとは?セキュリティの仕組みや7要素と導入メリットを解説!

この記事ではゼロトラストについて説明しています。セキュリティの仕組みや7つの要素、導入するメリットについて詳しく解説しています。企業のセキュリティ対策に役立つ内容となっていますので、ぜひ参考にしてください。

ドライブバイダウンロードとは?攻撃の仕組みや被害事例と対策を解説!

サイバーセキュリティ

ドライブバイダウンロードとは?攻撃の仕組みや被害事例と対策を解説!

ドライブバイダウンロードの攻撃は、ウェブサイトの閲覧時、自動的にパソコンへマルウェアをダウンロードさせる仕組みです。この攻撃により個人情報の盗難や金銭被害などのリスクがあります。これらの手口や有効な対策について、事例を用いて解説します。