Trusted Design

T1121 - Regsvcs/Regasm

概要

Regsvcs and Regasm are Windows command-line utilities that are used to register .NET Component Object Model (COM) assemblies. Both are digitally signed by Microsoft. (Citation: MSDN Regsvcs) (Citation: MSDN Regasm)

Adversaries can use Regsvcs and Regasm to proxy execution of code through a trusted Windows utility. Both utilities may be used to bypass process whitelisting through use of attributes within the binary to specify code that should be run before registration or unregistration: [ComRegisterFunction] or [ComUnregisterFunction] respectively. The code with the registration and unregistration attributes will be executed even if the process is run under insufficient privileges and fails to execute. (Citation: LOLBAS Regsvcs)(Citation: LOLBAS Regasm)

管理者によるコメント

MITRE ATT&CKにおいて、T1121は「Regsvcs/Regasm」として定義されている、Windowsの.NET環境における代表的な「防御回避(Defense Evasion)」および「実行(Execution)」のテクニックです。

.NET Frameworkに標準で搭載されているアセンブリ登録用ユーティリティ Regsvcs.exe(.NET Services Installation Tool)および Regasm.exe(.NET Assembly Registration Tool)を悪用し、「セキュリティ製品やアプリケーション実行制限を回避しながら、悪意ある.NETコード(DLL)を正規プロセスのコンテキスト内で身代わり実行させる」手法です。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「マイクロソフトのデジタル署名がついた正規プロセスになりすますことで、セキュリティ監視を潜り抜けて不正なコードを実行すること」を実現します。

2. 攻撃の流れ

Regsvcs.exe や Regasm.exe は本来、.NETで作成されたコード(アセンブリ)をWindowsのCOMコンポーネントとして登録・公開するためのツールです。

これらのツールは、読み込んだ.NETアセンブリ内にある特定属性(ComRegisterFunction など)が付与されたメソッドを自動的に呼び出して実行する仕様を持っています。攻撃者はこの仕様を悪用します。

  1. 初期侵入と足がかり:
    マクロや脆弱性攻撃などを介して、ターゲットのWindows端末でコマンドが実行できる状態を確保します。

  2. 悪意ある.NETアセンブリの準備:
    C#などで作成した.NET DLLファイル内に、COM登録時に自動実行される属性([ComRegisterFunction] など)を設定し、その中にバックドア(Cobalt Strike Beaconなど)の起動コードを書き込みます。

  3. Regsvcs / Regasm の悪用実行(トリガー):
    ターゲット端末上で、以下のコマンドラインを実行して悪意あるDLLを呼び出します。

    • コマンドの例:

    C:\Windows\Microsoft.NET\Framework64\v4.0.30319\Regsvcs.exe C:\Windows\Temp\payload.dll

    または

    C:\Windows\Microsoft.NET\Framework64\v4.0.30319\Regasm.exe /U C:\Windows\Temp\payload.dll

  4. コードの身代わり実行:
    ツールがDLLを読み込むと同時に、埋め込まれていた登録関数が呼び出され、Regsvcs.exe / Regasm.exe のプロセス空間内で攻撃コードが直接メモリ展開されます。

  5. C2通信の確立(目的達成):
    システム側からは正規のツールが動作しているようにしか見えない状態で、裏ではC2サーバーとの通信が確立され、端末が掌握されます。

3. 防御・対策

信頼された.NETツールの不自然な起動スタイルや通信を監視・制御することが有効です。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的な事例

実務上のアドバイス:
インシデント調査で Regsvcs.exe や Regasm.exe のプロセスが検出された場合、単にプロセス名を見るだけでなく、「コマンドライン引数で渡されているDLLファイルのパス」と「そのプロセスが外部通信を行っているか」の2点を即座に確認してください。

ユーザー環境の Temp フォルダ等に置かれた不審なDLLが指定され、かつネットワーク通信が発生している場合は、旧 T1121(現 T1218.009)によるプロキシ実行が行われている典型的な兆候です。

分析

この攻撃手法を利用する脅威アクター

この攻撃手法を利用する脅威アクターは登録されていません。

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る