コンピュータのメンテナンス
 Computer >> コンピューター >  >> トラブルシューティング >> コンピュータのメンテナンス

KONNIトロイの木馬とは?感染経路・仕組み・削除方法を徹底解説

KONNIは、北朝鮮の情報機関と強い関連性が指摘されているリモートアクセス型トロイの木馬(RAT)です。2017年に北朝鮮が大陸間弾道ミサイル(ICBM)の発射実験に成功した後、その軍事能力に言及する標的型メール(スピアフィッシング)キャンペーンが急増したことから、サイバーセキュリティ研究者たちは両者の関係を突き止めました。同様のKONNIキャンペーンは2014年にも確認されており、これらの経緯から、KONNIは北朝鮮情勢、特に核開発や弾道ミサイル計画に関心を持つ人物を対象としたスパイ活動用ツールであると結論付けられています。マルウェアの正確な目的は明らかではありませんが、感染した被害者のコンピュータを詳細にプロファイリングし、より本格的な攻撃のための標的を特定することが主な狙いだと考えられます。被害者の多くはアジア太平洋地域に拠点を置いています。

KONNIトロイの木馬は何をするのか?

KONNIマルウェアは主に、不正なコードが埋め込まれたWord文書をメールの添付ファイルとして送り付けることで感染を広げます。

被害者がファイルをダウンロードすると、バックグラウンドでマルウェアが読み込まれ、ペイロードが実行されます。その後、KONNIは本来の目的である偵察と情報収集を開始します。組織内のコンピュータネットワークの調査、スクリーンショットの無断撮影、パスワードやWebブラウジング履歴の窃取など、入手可能なあらゆる情報を収集します。こうして集められた情報は、コマンド&コントロール(C&C)サーバーへと送信されます。

このマルウェアは、現在のユーザーのローカル設定フォルダ配下に「MFAData\\event」というパスでWindowsディレクトリを作成することで動作します。また、64ビットOS用と32ビットOS用の2種類の悪意あるDLLファイルを展開します。さらに、「HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run」というレジストリパスに、RTHDVCPまたはRTHDVCPEというキー値を作成します。

このレジストリパスは自動永続化(オートスタート)のために利用され、ログインに成功するとプロセスが自動的に起動するようになります。作成されたDLLファイルには、キーロギング、ホスト列挙、情報収集、データ流出、ホストプロファイリングといった複数の中核機能が備わっています。

収集された情報は、被害者のプロファイルに合わせたカスタマイズされた攻撃の設計に使われます。仮にKONNIが韓国軍のコンピュータや金融機関といった重要ターゲットのシステムに感染した場合、背後にいる攻撃者グループは、スパイ活動やランサムウェア攻撃など、標的に特化した攻撃を仕掛ける可能性があります。

KONNIトロイの木馬の削除方法

万が一、コンピュータが感染してしまった場合、KONNIトロイの木馬に対してどう対処すればよいのでしょうか?

KONNIトロイの木馬を削除する最も簡単な方法は、Outbyte Antivirusのような信頼性の高いアンチマルウェアソリューションを使用することです。アンチマルウェアを使用する際は、PCをセーフモードで起動する必要があります。前述のとおり、KONNIは自動起動項目に自身を組み込むなどの自動永続化技術を使っているためです。

Windows 10/11およびWindows 7のユーザー向けに、ネットワークありのセーフモードで起動する手順を以下に示します。

  1. キーボードのWindows + Rキーを押して、ファイル名を指定して実行を開きます。
  2. msconfigと入力して、コマンドを実行します。
  3. ブートタブを開き、セーフブートネットワークのオプションを選択します。
  4. デバイスを再起動します。

デバイスが再起動したら、アンチマルウェアを起動し、ウイルスの検出・削除が完了するまで十分な時間を待ちます。

アンチマルウェアソフトをお持ちでない場合は、ウイルスの宿主となっているファイルやフォルダを手動で探し出して削除するという方法もあります。まず、キーボードのCtrl、Alt、Deleteキーを同時に押してタスクマネージャーを開きます。スタートアップタブに移動し、不審なスタートアップ項目がないか確認しましょう。見つかった項目を右クリックしてファイルの場所を開くを選択し、表示された場所にあるファイルやフォルダをごみ箱に移動して削除します。具体的には「MFAData\\event」フォルダを探すことになります。

次に行うべき作業は、破損したレジストリエントリの修復と、KONNIマルウェアに関連するレジストリの削除です。これを簡単に行うには、PCクリーナーを活用するのがおすすめです。PC修復ツールの主要機能の一つが、まさに破損したレジストリエントリの修復だからです。

PC修復ツールにはもう一つの役割もあります。それは、ジャンクファイル、Cookie、閲覧履歴、ダウンロード履歴、そしてKONNIのようなトロイの木馬がサイバー犯罪者へ送信しうる各種データを一括で削除することです。つまり、PCクリーナーを使えば再感染のリスクを低減できるだけでなく、仮に別のマルウェアがデバイスに侵入しても、盗める情報がほとんどない状態を作れるのです。

上記の手順に従えば、マルウェアの脅威に適切に対処できている可能性が高く、あとは将来の感染を防ぐ対策を残すのみとなります。

知っておくべき重要なポイントとして、KONNIのようなマルウェアは、被害者が見知らぬ差出人からの添付ファイルを安易に扱った場合にのみ感染が成立します。少しでも注意を払い、出所の不明なファイルをむやみにダウンロードしないようにすれば、感染リスクを大幅に減らすことができます。

最後に、OSやソフトウェアをこまめに最新の状態に保つことを心がけましょう。KONNIのようなマルウェアは、マイクロソフトをはじめとするソフトウェアベンダーによって日々修正されている脆弱性(エクスプロイト)を悪用しているからです。

  1. トロイの木馬マルウェアとは?究極のガイド

    トロイの木馬 (馬) とは? トロイの木馬マルウェアは、正当で安全に見えるが、実際にはマルウェアであるファイル、プログラム、またはコードの一部です .トロイの木馬は正規のソフトウェアにパッケージ化されて配信されます (名前の由来です)。多くの場合、被害者をスパイしたり、データを盗んだりするように設計されています。多くのトロイの木馬は、インストール後に追加のマルウェアもダウンロードします。 トロイの木馬の名前はトロイの木馬に由来します ギリシャの叙事詩イリアスで。 物語の中で、ギリシャの英雄オデュッセウスは、彼の敵であるトロイア人が彼らの街に贈り物として受け取る巨大な木製の馬を作る計画を立て

  2. TikTokマルウェアとは?安全性の疑問と削除方法を徹底解説

    TikTokは、ソーシャルメディアアプリとしての存続が危ぶまれる場面もあるものの、依然として膨大なユーザーベースを抱え、現在も快適に利用できる人気プラットフォームです。しかし、その人気の高さゆえに、悪質な開発者がTikTokに目をつけ、マルウェアや詐欺を拡散する手段として利用しているのも事実です。こうした背景から、「TikTokは本当に安全なのか?」と疑問を持つユーザーは少なくありません。この記事では、その疑問にお答えするとともに、TikTokに関連する悪名高い脅威である「TikTokマルウェア」についても詳しく解説します。TikTokとは?まだTikTokを使ったことがない方のために簡単に説