読み方 : ドロッパー

ドロッパー【dropper】ドロッパー型マルウェア

概要

ドロッパーとは、感染したシステム上に別のマルウェアを密かに配置・実行することを主目的としたマルウェア。それ自体が直接的な破壊活動を行うのではなく、より危険なマルウェアを送り込む「運び屋」として機能する。
ドロッパーのイメージ画像

トロイの木馬に分類されるマルウェアの一種で、“dropper” の語はファイルをシステムに「落とす」(drop)動作に由来する。ドロッパーはできるだけセキュリティソフトによる検出を回避するため、単体では目立った悪意ある挙動を示さないことが多い。自身の中に本体となるマルウェアのコードを暗号化あるいはデータ圧縮した状態で内包しており、標的システム上での実行時に初めて展開・投下する。

投下するマルウェアの種類としては、ランサムウェアトロイの木馬スパイウェアRAT(リモートアクセスツール)、ルートキットなどが多いとされる。攻撃の成功率を高めるために様々な隠蔽技術を利用し、内蔵するマルウェアの内容を暗号化してパターン照合や静的解析を無効化したり、投下後にドロッパー自身を削除して感染経路の追跡を困難にする事例が知られている。

感染経路としては、メール添付ファイル、不正なマクロを含むOffice文書、改竄されたWebサイトからのドライブバイダウンロードトロイの木馬化されたアプリケーションソフトインストーラなどがよく知られる。近年では、「LotL」(Living off the Land)手法と組み合わせ、Windows PowerShellWMIWindows Management Instrumentation)などOS標準のツールを悪用し、ファイルを残さず動作するファイルレス型ドロッパーも増加しており、ファイルの内容とマルウェアのパターンを照合するシグネチャベースの検出が困難になっている。

なお、類似する概念に「ダウンローダー」(downloaderがあるが、ドロッパーがマルウェアを自身の内部に保持しているのに対し、ダウンローダーは外部のサーバから別のマルウェアを取得する点で区別される。自身が積極的に悪意のある活動を行わない点は共通している。

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。