ダウンローダー【downloader】

概要

ダウンローダーとは、マルウェアの一種で、感染した端末に外部から別のマルウェアを取得(ダウンロード)して実行させることに特化したプログラム。単体では破壊活動を行わず、より危険なマルウェアを呼び込む「足がかり」として機能する。
ダウンローダーのイメージ画像

マルウェアの感染は一段階で完結するとは限らない。攻撃者はまず小さく検知されにくいプログラムを標的に送り込み、そのプログラムに本命のマルウェアを外部サーバから取得させるという二段階の手順をとることがある。この前段を担うのがダウンローダーで、それ自体はファイルの取得と実行という最低限の機能しか持たない。コードが単純で容量が小さく、セキュリティソフトによる検知を回避しやすい設計になっている。

ダウンローダーが取得する対象は、ランサムウェアスパイウェアトロイの木馬、遠隔操作ボットなど様々な種類がある。攻撃者はダウンローダーを一種の汎用的な侵入口として使い、状況や目的に応じて取得するマルウェアを後から切り替えることもできる。取得先となる外部サーバは「C&Cサーバ」(Command and Control Server)と呼ばれる。

ダウンローダー自体の感染経路としては、メール添付ファイル、悪意あるマクロを含むOffice文書、不正なWebサイトへの誘導(ドライブバイダウンロード)などの例がある。ダウンローダーの有名な事例として「Emotet」があり、感染端末にトロイの木馬ランサムウェアを追加で取得・実行させる手口により世界的な被害をもたらした。

対策としては、メールフィルタリングによる不審な添付ファイルの遮断、オペレーティングシステム(OS)やアプリケーションソフトの脆弱性修正パッチの迅速な適用、エンドポイントセキュリティによる不審なプロセスの検知が有効とされる。また、端末から外部への不審な通信をファイアウォールプロキシで監視・制限することで、ダウンローダーがC&Cサーバへ接続してマルウェアを取得する段階で食い止められる場合がある。

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。