Trusted Design

T1126 - Network Share Connection Removal

概要

Adversaries may remove share connections that are no longer useful in order to clean up traces of their operation. Windows shared drive and Windows Admin Shares connections can be removed when no longer needed. Net is an example utility that can be used to remove network share connections with the net use \system\share /delete command. (Citation: Technet Net Use)

管理者によるコメント

MITRE ATT&CKにおいて、T1126は「Network Share Connection Removal(ネットワーク共有接続の削除)」として定義されている「防御回避(Defense Evasion)」のテクニックです。

ネットワーク共有(SMB共有など)を介して標的端末や他のサーバーにアクセス・横展開(Lateral Movement)を行った後、自身が残した共有マウント接続や認証セッションの接続情報を手動で明示的に切断・削除することで、フォレンジック調査やネットワーク監視による痕跡の発掘を防ぐ手法です。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「他端末へネットワーク横展開を行ったという決定的な証拠(アクティブな共有セッション情報)を削除し、セキュリティ管理者や調査チームから身を隠すこと」を実現します。

2. 攻撃の流れ

ネットワーク共有の切断は、特別なマルウェアを使わずともWindows標準のコマンドラインツール(Lolbins)で簡単に達成できます。

  1. 初期侵入と横展開の開始:
    奪取したクレデンシャル(パスワードやNTLMハッシュ)を用い、標的のサーバー(例: \\192.168.1.50\C$)に対してネットワーク共有接続を確立します。

    • 接続時のコマンド例:
      net use Z: \\192.168.1.50\C$ /user:Administrator Password123
  2. 目的の実行:
    マウントされた Z: ドライブを介して、ランサムウェアの配置、ツールの流し込み、機密データの収集などを行います。

  3. 痕跡消去のための接続削除(T1126の発動):
    作業が完了した直後、割り当てたドライブやセッションを明示的に削除するコマンドを発行します。

    • 削除のコマンド例:
      net use Z: /delete /y

    または、すべての共有接続を一括で切断します。
    net use * /delete /y

  4. 痕跡の遮断(目的達成):
    コマンドが正常終了すると、ローカル端末およびリモート端末からセッション情報がクリアされ、攻撃者はネットワーク上に不自然な接続を残すことなく次のフェーズへ移行します。

3. 防御・対策

コマンドの実行そのものを止めることは困難なため、「切断される前」の監査ログやネットワークトラフィックのリアルタイム収集が鍵となります。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的な事例

実務上のアドバイス:
SOCやIncident Response(IR)の現場において、短時間の間に net.exe による 「共有接続(net use \\...)」➔「即時の共有削除(net use /delete)」 のペアが記録された場合、それは単なる管理者の保守作業ではなく、ランサムウェアや攻撃ツールがネットワーク内を自動横展開(ワーム活動)している決定的な兆候です。

送信元IPと送信先IPを特定し、両端末の隔離とドメイン管理者のクレデンシャルリセットを直ちに行うことが、ネットワーク全体への感染拡大を防ぐ最優先アクションとなります。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

この攻撃手法に関連する CVE は登録されていません。

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る