ブートキット
ブートキット とは何ですか?
ブートキットMBR、VBR、UEFI などの起動プロセスを感染させ、OS より前に動作して持続的かつ高権限の制御を獲得するマルウェア。
ブートキットは、初期の起動コンポーネント — マスターブートレコード(MBR)、ボリュームブートレコード(VBR)、または UEFI ファームウェア — を侵害する特殊なルートキットです。これにより、OS やそのセキュリティツールよりも 前に 実行されます。その優位な位置から、防御を無効化し、カーネルにフックを仕掛け、OS の再インストールにも生き残ることができます。レガシーな MBR ブートキット(TDL4/Alureon、Rovnix、Petya のディスク暗号化ローダー)は、NVRAM 変数や EFI システムパーティションを標的とする UEFI 時代のインプラントへと取って代わられました。
ブートキットは起動チェーンのどこに潜むか
flowchart LR A[電源投入] --> B[UEFI ファームウェア<br/>SPI flash] B --> C[Secure Boot が<br/>署名を検証] C --> D[ブートマネージャー<br/>bootmgfw.efi] D --> E[OS ローダー / カーネル] B -. ファームウェアインプラント<br/>MoonBounce/LoJax .-> B C -. CVE-2022-21894 を悪用<br/>Secure Boot を回避 .-> D D -. EFI システムパーティション上の<br/>悪意ある .efi .-> D E --> F[OS + セキュリティツールは<br/>最後にロードされ、既に破られている]
名前の付いた例
LoJax(ESET、2018 年)は、実環境で確認された最初の UEFI ファームウェアルートキットで、Sednit/APT28 に帰属するとされています。MoonBounce(2022 年)は SPI flash に潜んでいました。BlackLotus(2023 年)は、完全にパッチが適用された Windows 11 上で UEFI Secure Boot を突破した 最初のブートキットとなりました。これは、脆弱だが署名済みのブートバイナリを「自ら持ち込む」ことで CVE-2022-21894(「Baton Drop」)を悪用し、その後 HVCI、BitLocker、Defender を無効化します。その脆弱なバイナリは有効な署名を保持したままだったため、Microsoft の修正には失効措置が必要でした。すなわち 2023 年 5 月 の更新プログラムにおけるコード整合性ポリシーと DBX の追加(および後の KB5025885 のガイダンス)であり、これらは不用意に適用するとデュアルブートメディアを使用不能にする恐れがありました。
検知と緩和
最新の DBX 失効リスト を用いて UEFI Secure Boot を有効化し、ファームウェア/BIOS パスワードを適用し、レガシーの CSM を無効化し、リモートアテステーションを伴う TPM ベースのメジャードブートを使用します。すでに破られた稼働中の OS は自らの起動チェーンを正しく報告できると信頼できないため、検知には通常、SPI flash と ESP のオフラインフォレンジックイメージングが必要になります。
● 例
- 01
パッチ済みシステムでもセキュアブートを回避できる UEFI ブートキット BlackLotus。
- 02
APT 級の UEFI ファームウェアインプラント MoonBounce。
● よくある質問
ブートキット とは何ですか?
MBR、VBR、UEFI などの起動プロセスを感染させ、OS より前に動作して持続的かつ高権限の制御を獲得するマルウェア。 サイバーセキュリティの マルウェア カテゴリに属します。
ブートキット とはどういう意味ですか?
MBR、VBR、UEFI などの起動プロセスを感染させ、OS より前に動作して持続的かつ高権限の制御を獲得するマルウェア。
ブートキット からどのように防御しますか?
ブートキット に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
ブートキット の別名は何ですか?
一般的な別名: ブート型ルートキット, MBR ルートキット。