DDI RULE 938
2026年10月10日
DESCRIPTION NAME:
LEPCA HTTP Request
CONFIDENCE LEVEL:
Informational
Low
Medium
High
概要
これは、ネットワーク上のHTTP通信において、コマンド&コントロール通信(C&C通信)に用いられる可能性のあるパケットを検知するトレンドマイクロの検出ルールです。これは、不正プログラム(マルウェア)への感染の可能性も示しています。感染したホストに見られる兆候を以下に示します。
- スパムの大量送信、ネットワーク内外のホストに対するエクスプロイト(脆弱性悪用)の試み、ネットワーク外のホストに対するサービス拒否(DoS)攻撃など(これらは多くの場合、ネットワークパフォーマンスの低下や不正プログラムのさらなる拡散につながる可能性があります)
- 管理者アカウントの追加、新たな共有フォルダの作成、セキュリティソフトウェアの動作妨害(これらは、ネットワーク上のセキュリティレベルを低下させる可能性があります)
- キーロギング(キー入力操作情報のログ記録)、機密データの窃取など
- 自組織のドメインが送信元であるかのように偽装された迷惑メールの大量送信(これらは、詐欺 / 悪意ある / 違法な内容を含んでいる可能性があります)
関連マルウェア: BKDR_LEPCA.ZTBD
詳細
検出名: コマンド&コントロール通信
プロトコル: HTTP
リスクタイプ: マルウェア
脅威タイプ: 不正な動作
信頼度レベル: 高
重大度: 高
デフォルトルールの設定状況(DDI): 有効
イベントクラス: コールバック
イベントサブクラス: マルウェア
不審動作の兆候: コールバック
標的型攻撃(APT)との関連性: なし
対応方法
ネットワークコンテンツ検索パターンバージョン: 1.12143.00
ネットワークコンテンツ検索パターンリリース日: 2014年8月4日
ネットワークコンテンツ相関パターンバージョン: 1.12439.00
ネットワークコンテンツ相関パターンリリース日: 2016年1月21日
一時対応
- トレンドマイクロ製品およびパターンファイルを最新の状態に更新してください。
- こうした動作を示すホストがネットワーク上に存在する場合は、対象ホストをスキャンし、検出されたすべての項目を削除してください。
二次対応
スキャンでマルウェア感染が検出されなかった場合:
- マルウェアによるさらなる通信や不正活動を防止するため、対象ホストをネットワークから切断してください。
- RootkitBusterを実行して、隠しファイル、レジストリエントリ、プロセス、ドライバ、フックされたシステムサービスの有無を確認してください。
- Anti-Threat Toolkit (ATTK)を用いて、検出されなかったマルウェアに関する情報を収集してください。
- 永続化が確立された脅威や駆除が困難な脅威については、Rescue Diskを用いて脅威を特定し、駆除してください。Rescue Diskの使用により、Microsoft Windowsを起動させずに、CD、DVD、USBドライブを用いてコンピュータを精査できるようになります。
ご利用はいかがでしたか? アンケートにご協力ください