PC Online パソコン&モバイル、インターネット情報とソフトウエア活用サイト

本文へジャンプ

特設サイト一覧
ホーム > ニュース

ニュース

2008年4月21日

「パッチから攻撃プログラムを自動生成」、米研究者が実験に成功

勝村 幸博=日経パソコン

印刷ページ
  • このエントリーをはてなブックマークに追加
  • Clip to Evernote
  • mixiチェック
「あとで読む」機能の使い方
(執筆時の情報に基づいており、現在では異なる場合があります)
米研究者らによる論文「Automatic Patch-Based Exploit Generation is Possible:
画像のクリックで拡大表示

 セキュリティ組織の米サンズ・インスティチュートは2008年4月18日、米大学の研究者らが、修正パッチ(セキュリティ更新プログラム)から攻撃プログラム(エクスプロイト)を自動的に生成する手法を発表したと伝えた。同手法を用いれば、パッチの入手から数分で攻撃プログラムを生成できるという。

 ソフトメーカーが公開した修正パッチを解析(リバースエンジニアリング)して、そのパッチで修正される脆弱(ぜいじゃく)性を突くプログラムを作成するのは、攻撃者の常とう手段。最近では、パッチ公開から数日で攻撃プログラムが公開されるケースが増えている。

 現在は、攻撃者が人手でパッチの解析や攻撃プログラムの作成をしているものの、これらが自動化されれば、もっと短期間に攻撃プログラムが出現し、より危険な状況になると考えられる。

 そこで、米バークレー大とピッツバーグ大、およびカーネギーメロン大の研究者らは共同で、自動化が可能かどうかを検討した。その結果、自動生成の手法を編み出し、その手法を実装したツールを試作。米マイクロソフトが過去に公開した5種類のパッチから、わずか数分で、攻撃プログラムを作成することに成功したという。研究者らは、現在の手法はすべてのパッチ(脆弱性)に対しては有効ではないものの、自動化が現実に可能であることは示せたとしている。

 攻撃者が同様の手法を用いれば、パッチが公開されてからすぐに攻撃プログラムが出回ることになる。そこで研究者らは、研究結果をまとめた論文中で攻撃者がパッチを入手しにくいように「安全に配布(secure distribution of patches)」することが対策になるだろうと示唆している。

 しかしながら、この対策について、サンズのスタッフは「意味がないように思う」とコメント。パッチの配布の際にユーザー認証などを実施するとなると、攻撃者ばかりか一般のユーザーもパッチを入手しにくくなるし、配布方法をいくら工夫しても、攻撃者は正規のユーザーとしてパッチを入手できるとしている。

 このためユーザーとしては、できるだけ早急にパッチを適用したり、設定変更などによる回避策を実施したりすることが重要だとしている。


関連記事

キーワード

最新ランキング

PC Online会員登録

最新刊のご案内

最新の誌面から

  • 日経パソコン 2012年5月14日号

    日経パソコン 2012年5月14日号

    パソコンを仕事と生活に活かす総合情報誌
    ・お役立ち周辺機器購入ガイド
    ・最新画像処理ソフト驚きの実力
    ・新型CPU搭載の夏モデルが登場ほか

  • 日経PCビギナーズ 2012年6月号

    日経PCビギナーズ 2012年6月号

    パソコン初心者応援マガジン
    ・必ず見つかるネット検索
    ・写真の保存&印刷決定版
    ・キーボードの便利技43 ほか

  • 日経WinPC 2012年6月号

    日経WinPC 2012年6月号

    パワーユーザーのためのPC総合情報誌
    ・Ivy Bridge大研究
    ・本気で作る小型・静音PC
    ・新世代グラフィックスボードほか

  • 日経PC21 2012年6月号

    日経PC21 2012年6月号

    ビジネスマンのパソコン誌
    ・パソコン&スマホで地図&GPS
    ・PDF「新」活用術
    ・ネットでらくらく資産管理 ほか

日経パソコンスキルアップ倶楽部