ルートキットとは、コンピューターシステムへの不正アクセスを獲得し、ユーザーやシステム管理者から隠れたままシステムを制御し続けるよう設計された悪意のあるソフトウェア(マルウェア)です。ルートキットはコンピューターのオペレーティングシステム(OS)の下位レベルを標的にすることが多く、検出を回避してシステムプロセスを操作できます。
ルートキットはサイバーセキュリティの分野で重大な脅威となっており、攻撃者はデータ窃取、システム妨害、スパイ活動など、さまざまな目的で利用しています。この記事では、ルートキットの仕組み、危険性、種類、実例に加え、予防と対処の方法について解説します。
ルートキットの仕組み
ルートキットは、システムの脆弱性を悪用して動作します。多くの場合、ソーシャルエンジニアリングの手口や他のマルウェアを利用してアクセス権を得ます。
インストールされると、さまざまな手法を使って標的システムの制御を維持し、自身の存在を隠します。これには、システムファイルの置き換えや変更、システムコールの傍受、オペレーティングシステムの中核部分であるカーネル内のデータ操作などが含まれます。
このような低いレベルで動作することで、ルートキットは効果的に検出を回避し、システムプロセスを制御できます。その結果、攻撃者は悪意のある目的を実行できるようになります。
ルートキット攻撃にはどのような危険があるか?
システムのユーザーや管理者に知られることなく標的システムの制御を維持するよう設計されているため、ルートキット攻撃の危険性は多岐にわたり、深刻です。データへのアクセス、システム妨害、遠隔操作、検出されないままの永続的な潜伏などが挙げられます。
機密情報への不正アクセス
ルートキットの危険性として最も懸念されるものの一つは、攻撃者がルートキットを使って機密情報を盗み、個人情報の盗難、詐欺、企業スパイ活動につなげることです。
侵害の危険にさらされるデータの例には、次のようなものがあります。
- 氏名、住所、電話番号、社会保障番号、生年月日などの個人データは、個人情報の盗難や詐欺につながります。
- クレジットカード番号、銀行口座情報、取引履歴などの金融情報も危険にさらされ、盗難や不正請求につながる可能性があります。
- ログイン認証情報も取得され、メールアカウント、ソーシャルメディアのプロフィール、その他の機密性の高いオンラインサービスへの不正アクセスに利用される可能性があります。企業データも標的となり、企業秘密、機密文書、顧客情報、従業員記録の侵害につながることがあります。
- 特許、著作物、独自ソフトウェアのコードなどの知的財産も、ルートキットを使って盗まれる可能性があります。
攻撃者はルートキットを使って、メール、インスタントメッセージ、音声通話やビデオ通話などの通信を傍受、監視、操作することもあります。その結果、盗聴や機密情報の不正な開示につながる可能性があります。
システム妨害
ルートキットは、システム設定の変更、セキュリティ機能の無効化、システムクラッシュの発生に利用される可能性があります。ルートキットはセキュリティソフトやシステム管理者による検出を避けるよう特別に設計されているため、特定や削除が難しい場合があります。その結果、攻撃者は侵害されたシステムの制御を維持し、長期間にわたって攻撃を実行できます。
遠隔操作
攻撃者は侵害されたシステムを完全に制御し、それを使ってさらなる攻撃を仕掛けたり、スパムを送信したり、違法なコンテンツをホストしたりできます。
検出されない永続性
ルートキットはシステム上に長期間隠れたまま存在できるため、攻撃者は制御を維持し、長期的な被害を引き起こせます。ルートキットに関連する危険の一つが永続的な攻撃です。システムの再起動や再インストール後も生き残る仕組みを備えているためです。この永続性により、ルートキットの根絶や、侵害されたシステムをクリーンな状態に戻すことが困難になります。
ルートキットの6つのタイプ
ルートキットには、システムへの侵入・感染方法によっていくつかの種類があります。カーネルモード、ユーザーモード、ブートローダー、ファームウェア、メモリ、仮想化などです。
- カーネルモードルートキット:カーネルを標的にし、検出を回避して制御を維持するために、システムの中核ファイルやデータ構造を変更します。
- ユーザーモードルートキット:アプリケーションルートキットとも呼ばれ、ユーザーレベルで動作します。多くの場合、アプリケーションプロセスにフックしてデータを傍受・操作します。
- ブートローダールートキット:起動時にオペレーティングシステムを初期化するコードであるブートローダーに感染します。OSより前に実行されるため、検出や削除が非常に困難です。
- ファームウェアルートキット:BIOSやUEFIなどのファームウェアを標的にし、オペレーティングシステムを再インストールしても残存できるようにします。
- メモリルートキット:メモリルートキットは、標的マシンのランダムアクセスメモリ(RAM)に密かに常駐します。RAMは揮発性であるため存続期間は短いものの、マシンのバックグラウンドで極めて有害な活動を実行できます。
- 仮想化ルートキット:標的OSが実行される仮想化環境を作成し、攻撃者がハードウェアとOSの間でデータを傍受・操作できるようにします。そのため、非常にステルス性が高く、検出が困難です。
ルートキット予防のベストプラクティス
ルートキットからシステムを守るには、ソフトウェアにパッチを適用して最新の状態に保つ、強力なパスワードと多要素認証(MFA)を使用する、信頼できるウイルス対策ツールを利用する、従業員にベストプラクティスを周知するなど、さまざまな対策があります。
どの対策も万全とは限りませんが、実施する対策が多いほど、防御力は高まります。
ソフトウェアを最新の状態に保つ
ルートキットが悪用する可能性のある既知の脆弱性から守るため、OS、アプリケーション、セキュリティソフトを定期的に更新しましょう。
強力なパスワードを使用し、多要素認証(MFA)を有効にする
ルートキットやその他の脅威アクターによる侵害を防ぐため、すべてのアカウントで常に複雑で固有のパスワードを作成し、定期的に変更しましょう。推測されやすい情報の使用は避け、信頼できるパスワードマネージャーの利用を検討してください。
また、利用可能なアカウントではMFAを有効にしましょう。アカウントへのアクセスにパスワードだけでなく、追加の認証を要求することで、セキュリティをさらに強化できます。
信頼できるウイルス対策・マルウェア対策ソフトをインストールする
リアルタイムでルートキットやその他の脅威から保護するには、信頼できるウイルス対策ソリューションを使用しましょう。ソフトウェアを最新の状態に保ち、定期的にスキャンを実行して脅威を検出・削除してください。
メールの添付ファイルやリンクに注意する
フィッシングメールには、ルートキット感染につながる悪意のあるリンクや添付ファイルが含まれていることがよくあります。送信者の身元を必ず確認し、信頼できる送信元からの添付ファイルだけを開きましょう。開く前に、添付ファイルをスキャンしてマルウェアがないことを確認してください。
ファイアウォールを使用する
ファイアウォールは、コンピューターやネットワークへの不正アクセスを防ぐのに役立ちます。ファイアウォールが適切に設定され、最新の状態になっていることを確認し、潜在的な脅威をブロックしましょう。
ユーザー権限を制限する
日常的な作業に管理者アカウントを使用するのは避けましょう。ユーザーには必要最小限の権限を付与し、管理作業には別のアカウントを使用してください。
ネットワークを保護する
Wi-Fiネットワークを暗号化し、ルーターのデフォルトのログイン認証情報を変更して、ルーターのファームウェアを最新の状態に保ちましょう。リモート管理機能を無効にし、Wi-Fiネットワークには強力で固有のパスワードを使用してください。
ダウンロードに注意する
ソフトウェアは信頼できるソースからのみダウンロードし、海賊版ソフトウェアやクラック済みアプリケーションは避けましょう。ルートキットを含むマルウェアが含まれていることが多いためです。
自分と周囲の人に知識を身につける
最新のセキュリティ脅威とベストプラクティスに関する情報を把握しましょう。その知識を友人、家族、同僚と共有し、サイバーセキュリティへの意識を高める文化づくりに役立ててください。
ルートキットを検出する方法
ルートキットは隠れたまま存在するよう設計されているため、検出は困難です。ただし、専用のルートキットスキャン機能を備えたウイルス対策ソフトや、独立したルートキット検出ツールを使用する方法があります。また、システムパフォーマンスやネットワーク接続を監視し、通常と異なる点や不審な点がないか確認することも有効です。
- ルートキットスキャン機能を備えたウイルス対策・マルウェア対策ソフトを使用する:ルートキットスキャン機能には、動作分析、整合性チェック、シグネチャベースの検出、ヒューリスティック検出、ブート時スキャンなどの手法が組み込まれている必要があります。
- ルートキット専用の検出ツールを使用する:こうしたツールには、Malwarebytes Anti-Rootkit Scanner、GMER、Sophosなどがあります。
- システムパフォーマンスを監視する:原因不明の速度低下やクラッシュなど、パフォーマンスの異常に注意してください。
- ネットワークアクセスを監視する:不正なネットワーク接続や予期しないシステムプロセスがないか確認してください。
ルートキットは削除できるか?
ルートキットは隠れたり、削除の試みに抵抗したりするため、削除は困難です。場合によっては、専用のルートキット削除ツールやウイルス対策ソフトで感染を除去できることがあります。ただし、深刻なケースでは、ルートキットを完全に削除するためにシステムの完全な再インストールが必要になる可能性があります。
ルートキット削除ソフトのおすすめ3選
専用のルートキット削除ツールを使うことが、コンピューターからルートキットを削除する最善の方法です。利用できる選択肢は数多くありますが、特に優れた3つはMalwarebytes Anti-Rootkit Scanner、GMER、RootkitRevealerです。
Malwarebytes Anti-Rootkit Scanner
Malwarebytesは、専用のルートキット対策ソリューションを無料でダウンロードできるほか、より包括的でプロアクティブな保護を提供するサブスクリプションサービスMalwarebytes Premiumも提供しています。料金は1台で年間44.99ドル、3台で年間79.99ドルです。Anti-Rootkit Scannerはファイルをスキャンしてルートキットやその他のマルウェアを検出し、同じツールで削除できます。
GMER
GMERは、ポーランド人開発者が2004年に作成した独立系のルートキット検出・削除ツールです。その後、Avastなど複数のウイルス対策ソフトに統合されましたが、単体で無料ダウンロードすることもできます。ただし、現在はWindows 11に対応していません。Windows NT、2000、XP、Vista、7、8、10では動作します。
Sophos Rootkit and Bootkit Protection
Sophosは、ルートキットとブートキットの検出・削除機能を備えた包括的なウイルス対策・マルウェア対策ツールです。スキャナーは無料でダウンロードでき、年間44.99ドルでSophos Premiumに登録すれば、マルウェアの自動検出とブロックを利用できます。
代表的なルートキットの実例
Stuxnet
Stuxnetは、イランの核施設を明確な標的とした非常に高度なルートキットです。ルートキットとワームの両方の機能を組み合わせていたため、史上最も高度なマルウェアの一つとされています。Stuxnetは産業制御システムに侵入して妨害し、標的インフラに物理的な損害を与えるよう設計されていました。
TDSS/Alureon
TDSS/Alureonは、クリック詐欺、データ窃取、他のマルウェアの拡散など、さまざまなサイバー犯罪に関与するルートキットファミリーです。TDSS/Alureonのルートキットは、セキュリティ対策を回避し、感染したシステム上で検出されないまま存在する能力で知られています。
このルートキットはWindowsベースのシステムを標的とし、システムのマスターブートレコード(MBR)に感染することで、ウイルス対策ソフトやセキュリティツールから自身の存在を隠す能力で知られています。
Uroburos
UroburosはSnakeまたはTurlaとも呼ばれ、主にWindowsシステムを標的とする高度なルートキットです。政府機関や著名な組織に重点を置いています。機密データの窃取、ネットワークトラフィックの傍受、感染したシステムの完全な制御など、高度なスパイ機能で知られています。Uroburosは国家が関与するサイバー諜報活動との関連が指摘されています。
ZeroAccess
ZeroAccess(Max++またはSirefefとも呼ばれます)は、Windowsオペレーティングシステムを標的とする悪名高いルートキットです。他のマルウェアの拡散や、分散型サービス拒否(DDoS)攻撃、クリック詐欺、ビットコインマイニングなど、さまざまな違法行為に利用する大規模なボットネットの構築を促進するよう設計されています。ZeroAccessは高度な手法を駆使して身を隠し、削除を回避します。
Flame
2012年に発見されたFlameは、ルートキット機能を備えた非常に高度なサイバー諜報ツールキットです。中東および北アフリカの組織を標的とした攻撃に使われたと考えられています。
結論:ルートキットのリスクと削除
ルートキットはステルス性が高く、危険で、検出も削除も困難です。個人と組織のセキュリティに対する重大な脅威となります。
ルートキット感染のリスクを最小限に抑えるには、ウイルス対策ソフトを最新の状態に保ち、安全なブラウジング習慣を実践し、メールの添付ファイルやソフトウェアのダウンロードに注意することが重要です。システムを定期的にバックアップすることも、ルートキットやその他のマルウェアによる被害の軽減に役立ちます。
感染した場合は、ルートキットを完全に根絶し、影響を受けたシステムを復旧するために、迅速な対応と専門家の支援が必要になることがあります。
包括的なウイルス対策・マルウェア対策で安心できるよう、おすすめのウイルス対策ソフトをレビューしました。