Trusted Design

T1140 - Deobfuscate/Decode Files or Information

概要

Adversaries may use Obfuscated Files or Information to hide artifacts of an intrusion from analysis. They may require separate mechanisms to decode or deobfuscate that information depending on how they intend to use it. Methods for doing that include built-in functionality of malware or by using utilities present on the system.

One such example is the use of certutil to decode a remote access tool portable executable file that has been hidden inside a certificate file.(Citation: Malwarebytes Targeted Attack against Saudi Arabia) Another example is using the Windows copy /b or type command to reassemble binary fragments into a malicious payload.(Citation: Carbon Black Obfuscation Sept 2016)(Citation: Sentinel One Tainted Love 2023)

Sometimes a user's action may be required to open it for deobfuscation or decryption as part of User Execution. The user may also be required to input a password to open a password protected compressed/encrypted file that was provided by the adversary.(Citation: Volexity PowerDuke November 2016)

管理者によるコメント

MITRE ATT&CKにおいて、T1140は「Deobfuscate/Decode Files or Information(ファイルまたは情報の難読化解除/デコード)」として定義されている、非常に利用頻度の高い「防御回避(Defense Evasion)」のテクニックです。

攻撃者がファイル転送やストレージ保存時にセキュリティ製品の検知(シグネチャ検知や静的解析)をかいくぐるため、あらかじめ暗号化・難読化・エンコード(Base64やXORなど)しておいたペイロードを、実行直前にターゲット端末上で元(実行可能形式)に復元・デコードする手法を指します。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「ネットワーク侵入時やファイル配置時のシグネチャ検知を無効化し、実行の瞬間まで悪意ある本質を隠蔽すること」を実現します。

2. 攻撃の流れ

攻撃者は標準のWindowsコマンドツール(Lolbins)や標準のスクリプト言語(PowerShellなど)を利用してデコード処理を行います。

  1. 難読化されたペイロードの配置:
    フィッシングメール、ダウンロード、または既存の侵入経路を介して、Base64等でエンコードされたテキストファイル(例: payload.txt)を端末上に保存します。

  2. 標準ツール・スクリプトによる復元(T1140の発動):
    OSに標準搭載されている信頼されたユーティリティを悪用してデコードを実行します。

    • コマンドの例(certutil.exe の悪用):
      certutil.exe -decode C:\Windows\Temp\payload.txt C:\Windows\Temp\malicious.exe

    ※ 本来は証明書ファイルをデコードするための機能を悪用し、Base64テキストを実行ファイル(.exe)に復元します。

    • PowerShellの例:
      [System.IO.File]::WriteAllBytes("C:\Windows\Temp\malicious.dll", [System.Convert]::FromBase64String((Get-Content C:\Windows\Temp\payload.txt)))
  3. 復元されたペイロードの実行:
    復元された悪意あるバイナリやスクリプトを即座にキック(実行)し、メモリ展開または別プロセスとして動作させます。

  4. 元ファイルの削除(クリーンアップ):
    検知リスクを下げるため、デコード元のテキストファイルやデコード後のファイルを即座に削除(T1070.004)する場合もあります。

3. 防御・対策

デコード処理を実行する不審なプロセス動作およびコマンドラインの引数監視が有効な対策となります。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的なCVE

T1140は脆弱性(CVE)そのものを突く手法ではなく「OSの正常機能やスクリプト機能の悪用」ですが、難読化解除のロジックやバイパスに関連する脆弱性・事例が存在します。

実務上のアドバイス:
SOC運用において、コマンドラインログに certutil.exe -decode ... または certutil -decodehex ... が記録された場合、これは高確率(False Positiveが極めて少ない)で悪意ある攻撃インジケーターです。

即座に「指定された入力ファイル(エンコードされたファイル)」と「出力ファイル(生成されたファイル)」のパスを確認し、出力されたファイルが .exe や .dll などのバイナリ構造(先頭ヘッダーが MZ)を持っている場合は、該当端末をネットワークから隔離して詳細調査を進めてください。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る