Adversaries may remove share connections that are no longer useful in order to clean up traces of their operation. Windows shared drive and Windows Admin Shares connections can be removed when no longer needed. Net is an example utility that can be used to remove network share connections with the net use \system\share /delete command. (Citation: Technet Net Use)
MITRE ATT&CKにおいて、T1126は「Network Share Connection Removal(ネットワーク共有接続の削除)」として定義されている「防御回避(Defense Evasion)」のテクニックです。
ネットワーク共有(SMB共有など)を介して標的端末や他のサーバーにアクセス・横展開(Lateral Movement)を行った後、自身が残した共有マウント接続や認証セッションの接続情報を手動で明示的に切断・削除することで、フォレンジック調査やネットワーク監視による痕跡の発掘を防ぐ手法です。
この手法で攻撃者は、「他端末へネットワーク横展開を行ったという決定的な証拠(アクティブな共有セッション情報)を削除し、セキュリティ管理者や調査チームから身を隠すこと」を実現します。
フォレンジック痕跡の即時消滅:
net use などで確立されたネットワーク共有の接続情報は、明示的に削除しない限りセッション情報や割り当てドライブ(Z: など)として端末上に残り続けます。攻撃者はこれを消去することで、調査員に「どの共有フォルダから侵入されたか・何を盗み出されたか」を特定される時間を稼ぎます。
対話型セキュリティツールの誤誤認誘発:
管理者がリアルタイムで net share や net use を監視している場合、必要な処理(マルウェアの流し込みやファイル読み取り)を終了させた瞬間に接続を切断することで、不審なネットワーク接続の露出時間を最小限(数秒〜数分)に抑えます。
ネットワーク共有の切断は、特別なマルウェアを使わずともWindows標準のコマンドラインツール(Lolbins)で簡単に達成できます。
初期侵入と横展開の開始:
奪取したクレデンシャル(パスワードやNTLMハッシュ)を用い、標的のサーバー(例: \\192.168.1.50\C$)に対してネットワーク共有接続を確立します。
net use Z: \\192.168.1.50\C$ /user:Administrator Password123目的の実行:
マウントされた Z: ドライブを介して、ランサムウェアの配置、ツールの流し込み、機密データの収集などを行います。
痕跡消去のための接続削除(T1126の発動):
作業が完了した直後、割り当てたドライブやセッションを明示的に削除するコマンドを発行します。
net use Z: /delete /yまたは、すべての共有接続を一括で切断します。
net use * /delete /y
痕跡の遮断(目的達成):
コマンドが正常終了すると、ローカル端末およびリモート端末からセッション情報がクリアされ、攻撃者はネットワーク上に不自然な接続を残すことなく次のフェーズへ移行します。
コマンドの実行そのものを止めることは困難なため、「切断される前」の監査ログやネットワークトラフィックのリアルタイム収集が鍵となります。
コマンドラインの実行監視(最重要):
EDRやSIEMを用いて、プロセス監視機能(WindowsイベントID 4688 や Sysmon イベントID 1)を有効化します。net.exe や net1.exe の引数に /delete または /d が含まれる挙動を常時アグリゲート・アラート化します。
SMB / ネットワーク共有ログの即時転送(ログの外部保管):
端末上で net use /delete が行われても、リモート側のドメインコントローラーやファイルサーバーには接続時・切断時のイベントログ(WindowsイベントID 5140: ネットワーク共有オブジェクトがアクセスされた、イベントID 5145 など)が生成されます。これらのログをローカルに残さず、改ざん不可能なログサーバー(SIEM)へリアルタイム転送します。
不要な管理共有(C$ や ADMIN$)の無効化:
ネットワーク共有を経由した横展開そのものを未然に防ぐため、グループポリシー(GPO)等で不要なデフォルトの管理共有(Administrative Shares)を無効化します。
「撤収(Cleanup)」動作における基本作法:
高度なAPT攻撃者やランサムウェア攻撃者は、スクリプト(PowerShellやバッチファイル)の中に「共有を繋ぐ ➔ ファイルをコピー・実行する ➔ 共有を切断する」という一連の処理をワンセットで組み込んでいます。
単体では機能しない「事後処理」のテクニック:
本手法(T1126)単体でシステムが感染・侵害されるわけではなく、ネットワーク横展開(T1021.002 SMB/Windows Admin Sharesなど)やデータ窃取を行った後に併用される「防犯用の消しゴム」のようなテクニックです。
Threat Group 3390(APT27 / 中国背景とされるハッカー集団):
ハイテク企業や政府機関のネットワークに侵入した際、内部ネットワーク内で横展開を行うスクリプトの中で net use \\<IP>\IPC$ /delete や net use * /delete を多用し、フォレンジック調査チームによる侵入ルートの解析を妨害した事例が報告されています。
Emotet / TrickBot(情報窃取・ランサムウェア展開ローダー):
社内ネットワークで自己拡散を行う際、隣接するPCの C$ 共有に管理者権限でアタッチし、自身をコピーしてサービス化した直後に net use /delete を発行して接続を自ら消去する動作が観測されています。
実務上のアドバイス:
SOCやIncident Response(IR)の現場において、短時間の間に net.exe による 「共有接続(net use \\...)」➔「即時の共有削除(net use /delete)」 のペアが記録された場合、それは単なる管理者の保守作業ではなく、ランサムウェアや攻撃ツールがネットワーク内を自動横展開(ワーム活動)している決定的な兆候です。
送信元IPと送信先IPを特定し、両端末の隔離とドメイン管理者のクレデンシャルリセットを直ちに行うことが、ネットワーク全体への感染拡大を防ぐ最優先アクションとなります。
この攻撃手法に関連する CVE は登録されていません。