---
type: article
title: WannaCryが浮き彫りにした泣きたくなるほど取り残されたシステム
timestamp: 2017-05-14T00:00:00Z
profile: sorane-okf/0.1
noFontEmbedding: true
---

# WannaCryが浮き彫りにした泣きたくなるほど取り残されたシステム

<p>昨晩から騒がしくなってきた<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%E9%A5%F3%A5%B5%A5%E0%A5%A6%A5%A7%A5%A2">ランサムウェア</a>WannaCryの大規模感染。従来のようにメールで感染した後、3月の定期更新で修正されたSMBの<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C0%C8%BC%E5%C0%AD">脆弱性</a>を突いて横に広がるらしく、これまでの<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%E9%A5%F3%A5%B5%A5%E0%A5%A6%A5%A7%A5%A2">ランサムウェア</a>よりは広範囲に広がっているようだ。当初は日本の被害は確認されていないという話もあったけれども、時差の関係で先に休みに入ってしまったから確認できていないだけで、月曜には阿鼻叫喚を見られるかも知れない。この程度の攻撃でこれだけ被害があったことは、世界中で「取り残されたシステム」が依然として世の中を支えていることを図らずも浮き彫りにしている。

<br />
報道のされ方としては2003年のBlasterを彷彿とさせるが、実際そこまで広がりはしまい。Blasterが悪用していたMSRPC DCOMは全てのPCで動いていたけれども、Wannacryが悪用するMS17-010はファイル共有しているPCにしか影響しない。いまどきファイルサーバー以外でSMBのportをlistenしてるPCは多くない。外からの侵入はメール添付などに限られ、メールサーバーで実行ファイルを落とせばいい。月曜には流行当初と違って<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%A2%A5%F3%A5%C1%A5%A6%A5%A4%A5%EB%A5%B9">アンチウイルス</a>でも検出できるから水際で感染を防ぐこともできる。<br />
この<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%E9%A5%F3%A5%B5%A5%E0%A5%A6%A5%A7%A5%A2">ランサムウェア</a>は感染後<a class="keyword" href="http://d.hatena.ne.jp/keyword/Windows">Windows</a>のシステム領域を復元するためのボリュームシャドーコピーを消そうとするけれども、出荷時の設定どおり<a class="keyword" href="http://d.hatena.ne.jp/keyword/UAC">UAC</a>が設定されていれば消去のコマンドを実行する前に利用者への確認が行われる。試しにVSSの削除を拒否してシステムの復元を試してみたところ、脅迫のダイアログは出なくなったけれどもユーザーのデータまでは元に戻らないので、暗号化されたファイルまでは戻ってこない。これだけ<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%E9%A5%F3%A5%B5%A5%E0%A5%A6%A5%A7%A5%A2">ランサムウェア</a>が流行ると<a class="keyword" href="http://d.hatena.ne.jp/keyword/Windows">Windows</a>はシステム領域だけでなくユーザーデータのスナップショットも取れた方がいい。いまどき大事なデータは全て<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%AF%A5%E9%A5%A6%A5%C9">クラウド</a>に置いて、定期的にオフラインのバックアップを取って、手元のディスクはいつでもフォーマットできるようにしておくべきなのかな。<br />
<span itemscope itemtype="http://schema.org/Photograph"><a href="http://f.hatena.ne.jp/mkusunok/20170514162854" class="hatena-fotolife" itemprop="url"><img src="/images/imported/aHR0cHM6Ly9jZG4t.png" alt="f:id:mkusunok:20170514162854p:image" title="f:id:mkusunok:20170514162854p:image" class="hatena-fotolife" itemprop="image"></a></span><br />
今年の世相を振り返った時に、このウイルスはひとつのエポックとして語られることになるだろうか。幸い既知の身代金振込先Bitcoinアドレスを見る限り身代金を払った人は多くなさそうだ。仮に動的にBitcoinアドレスを提示していれば送金額は膨らむのかも知れないけれども、どれくらいの亜種があるのか分からない。なるほどと感心したのは日本語を含む28ヶ国語でメッセージを表示する点で、配布前に時間と手間をかけている印象がある。<br />
ちょっと前の<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%E9%A5%F3%A5%B5%A5%E0%A5%A6%A5%A7%A5%A2">ランサムウェア</a>と比べてこなれた日本語になっているのは、<a class="keyword" href="http://d.hatena.ne.jp/keyword/%B5%A1%B3%A3%CB%DD%CC%F5">機械翻訳</a>の精度が上がったからだろうか。メッセージは各国向けのものをサブ<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%C7%A5%A3%A5%EC%A5%AF%A5%C8">ディレクト</a>リに展開してPCの環境に合う言語のテキストを表示するようになっており、国際化プログラミングとしてはやや稚拙ではあるが、亜種をつくる際に簡単に言語を追加できるとかのメリットがあるのかも知れない。<br />
C&CサーバーにTORを使ってて簡単にプロキシで落とせないのが面倒ではあるが、真っ当な組織のネットワークであればTORごと落としても問題ないだろう。普通は重要度の高い3月の定期更新なんかとっくに当てているだろうし、それができていない組織は、<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%A2%A5%F3%A5%C1%A5%A6%A5%A4%A5%EB%A5%B9">アンチウイルス</a>の<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%B7%A5%B0%A5%CB%A5%C1%A5%E3">シグニチャ</a>も更新できていない。以前から懸念されていたことではあるが、インターネットから隔離することで安全を確保するとしてきたシステムは、どれだけ迅速に<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C0%C8%BC%E5%C0%AD">脆弱性</a>の修正や<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%A2%A5%F3%A5%C1%A5%A6%A5%A4%A5%EB%A5%B9">アンチウイルス</a>の<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%B7%A5%B0%A5%CB%A5%C1%A5%E3">シグニチャ</a>配信を実施できるのか再確認した方がいい。大規模感染した英国の<a class="keyword" href="http://d.hatena.ne.jp/keyword/%B0%E5%CE%C5%B5%A1%B4%D8">医療機関</a>はいまだに<a class="keyword" href="http://d.hatena.ne.jp/keyword/Windows%20XP">Windows XP</a>を使っていたというし、この程度の手口でもこれだけの大騒ぎになるということは、全てのPCに影響するゼロデイを使ったウイルスでも撒かれた日には、こんな騒ぎじゃ済まないだろうということだ。<br />
この十数年でOSの機構も<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%A2%A5%F3%A5%C1%A5%A6%A5%A4%A5%EB%A5%B9">アンチウイルス</a>、他にも様々なセキュリティー製品が出てきて、どこまで手を出すか悩ましいところだけれども、そういう世界とは別に未だに<a class="keyword" href="http://d.hatena.ne.jp/keyword/Windows%20XP">Windows XP</a>を使っていたり、<a class="keyword" href="http://d.hatena.ne.jp/keyword/Windows%20Update">Windows Update</a>や<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%A2%A5%F3%A5%C1%A5%A6%A5%A4%A5%EB%A5%B9">アンチウイルス</a>もまともに更新せず、ファイアーウォールの内側だから大丈夫だろうと騙し騙し運用している「取り残されたシステム」があって、それがどうでもいいシステムだけでなく、けっこう人命や社会基盤に関わる組織だったりすることを今回の事故は浮き彫りにしている。<br />
この程度の攻撃でこれほどの被害が出てしまうとは、なかなか世の中が教科書通りに回ってない証左だろうし、何故そういったシステムが残っているのか、それらが取り残された理由を調べていくと、技術とかサイバーセキュリティーの観点とは別に、予算が逼迫しててシステム更改予算を確保できないとか、当然やるべきことを推進できる人材がいないとか、古いアプリケーションを保守できず互換性のためにセキュリティー設定を弱めざるを得ないとか、PCではなく組み合わせる機器の動作保証がないとか諸々の事情があるだろうし、自業自得だとバカにしたところで改善しない深刻な現実が横たわっている。セキュリティーというと人材育成やら研究開発やら華やかな話ばかりが先行しているけれども、関わったところで儲かりそうもない「取り残されたシステム」の<a class="keyword" href="http://d.hatena.ne.jp/keyword/%B3%B0%C9%F4%C9%D4%B7%D0%BA%D1">外部不経済</a>をどうしていくかは実に悩ましい。</p><p><span class="deco" style="font-weight:bold;">おすすめの関連記事</span><br />
<a href="http://d.hatena.ne.jp/Kango/20170513/1494700355">http://d.hatena.ne.jp/Kango/20170513/1494700355</a><br />
<a href="http://blog.trendmicro.co.jp/archives/14873">http://blog.trendmicro.co.jp/archives/14873</a><br />
<a href="https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/">https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/</a><br />
<a href="https://blogs.technet.microsoft.com/mmpc/2017/05/12/wannacrypt-ransomware-worm-targets-out-of-date-systems/">https://blogs.technet.microsoft.com/mmpc/2017/05/12/wannacrypt-ransomware-worm-targets-out-of-date-systems/</a></p>
