Trusted Design

T1554 - Compromise Host Software Binary

概要

Adversaries may modify host software binaries to establish persistent access to systems. Software binaries/executables provide a wide range of system commands or services, programs, and libraries. Common software binaries are SSH clients, FTP clients, email clients, web browsers, and many other user or server applications.

Adversaries may establish persistence though modifications to host software binaries. For example, an adversary may replace or otherwise infect a legitimate application binary (or support files) with a backdoor. Since these binaries may be routinely executed by applications or the user, the adversary can leverage this for persistent access to the host. An adversary may also modify a software binary such as an SSH client in order to persistently collect credentials during logins (i.e., Modify Authentication Process).(Citation: Google Cloud Mandiant UNC3886 2024)

An adversary may also modify an existing binary by patching in malicious functionality (e.g., IAT Hooking/Entry point patching)(Citation: Unit42 Banking Trojans Hooking 2022) prior to the binary’s legitimate execution. For example, an adversary may modify the entry point of a binary to point to malicious code patched in by the adversary before resuming normal execution flow.(Citation: ESET FontOnLake Analysis 2021)

After modifying a binary, an adversary may attempt to impair defenses by preventing it from updating (e.g., via the yum-versionlock command or versionlock.list file in Linux systems that use the yum package manager).(Citation: Google Cloud Mandiant UNC3886 2024)

管理者によるコメント

T1554は「Compromise Client Software Binary(クライアントソフトウェアバイナリの侵害)」として定義されている、非常に悪質かつ検知が困難な「永続化(Persistence)」および「防御回避(Defense Evasion)」のテクニックです。

ターゲットの端末にすでにインストールされている正規のアプリケーション(例: Webブラウザ、SSHクライアント、FTPソフトなど)の実行ファイル(バイナリ)そのものを改造・上書きし、マルウェア(悪意あるコード)を埋め込む手法です。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「完全に信頼された『本物のアプリ』の内部に寄生し、ユーザーのあらゆる操作や機密情報を無制限に監視・奪取すること」を実現します。

2. 攻撃の流れ

この手法は、ディスク上の保護されたプログラムファイルを書き換える必要があるため、通常は管理者権限(WindowsのAdministrator、Linuxのroot)を事前に確保した上で実行されます。

  1. 初期侵入と権限昇格:
    フィッシングや脆弱性を突いて端末に侵入し、システム内のファイルを自由に書き換えられる特権(管理者権限)を奪取します。

  2. ターゲットアプリの選定:
    ユーザーが日常的に起動し、かつ機密情報を扱うアプリ(例: PuTTY.exeWinSCP.exe、あるいは各種Webブラウザ、開発者が使う git コマンドなど)を標定します。

  3. バイナリの改造(パッチ当て):
    攻撃者は対象の実行ファイル(バイナリ)をバイナリエディタや自動スクリプト(リバースエンジニアリングツール)で解析し、プログラムの隙間に自身の悪意あるコード(シェルコード)を埋め込む、または一部の関数を書き換えます。

  4. ファイルの上書き:
    改造した不正なバイナリを、元の正規のインストールフォルダ(例: C:\Program Files\...)に上書き保存します。

  5. 実行と情報窃取(トリガー):
    ユーザーがいつも通り「仕事をはじめよう」と、そのアプリのアイコンをダブルクリックします。アプリは正常に起動して画面が表示されますが、裏では埋め込まれたマルウェアコードが同時に走り、入力されたパスワードや機密データをC2サーバーへ転送し始めます。

3. 防御・対策

ファイルそのものが改造されるため、従来の挙動監視だけでなく「ファイルの同一性(整合性)」を厳格にチェックすることが不可欠です。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的なCVE(および事例)

T1554(Compromise Client Software Binary)は、侵入後のハッカーによる「手作業の改ざん(ポストエクスプロイト)」の仕様であるため、特定のCVEバグそのものを指すわけではありません。しかし、標的型攻撃(APT)において、「特定の開発者や管理者の端末を狙い撃ちし、バイナリを書き換える」ために以下のような脆弱性が初期の権限奪取に悪用されます。

実務上のアドバイス

フォレンジック調査において、「不審な通信を行っているプロセスの名前が chrome.exeputty.exe であるが、親プロセスや引数にも怪しい点が一切見当たらない」という、一見すると正規の通信にしか見えない事例に遭遇した場合は、本手法(T1554)を疑う必要があります。

そのファイルのハッシュ値を VirusTotal で検索するか、別のクリーンな端末にある同じバージョンの同ファイルとハッシュ値を比較し、「1バイトでもズレていないか(改ざんされていないか)」を検証することが、この極めて狡猾な隠蔽工作を暴く唯一の手段となります。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る