新・元地方の中規模印刷会社で苦悩するWebデザイナー改めWebディレクターの日記

自由な20代、窮屈な30代を経て、遂に40代になっちまったWebディレクター&パソコン講師の覚書と思う言(こと)。略称【ちほちゅう】

*

ガンブラーを広めたのはFFFTPなのか? (2/9追記)

   

  • このエントリーをはてなブックマークに追加

1年以上前の記事です。内容が古い可能性があります。

僕も使わせていただいているFTPクライアントソフトのFFFTPに脆弱性があったという。
これがネットで様々な憶測を呼び、ガンブラーの原因はFFFTPじゃないのか? なんて話にもなりかねない始末だ。

そこで、一度ネタにしたガンブラーをFFFTPと絡めてもう一度考えてみる。
当ブログでもWebツールとして紹介しているだけに黙ってはいられない。

【PR】
FTPがわかればホームページの更新・管理が簡単にできるFTPがわかればホームページの更新・管理が簡単にできる
著者:本谷 裕二
販売元:広文社
発売日:2000-11
レビューを見る

スポンサーリンク
 

そもそもからしてガンブラーに感染しなければ何ら問題無い。

ガンブラーに感染しなければFFFTPは優秀なFTPクライアントです。
それが証拠にこれだけ大騒ぎになるほどみなさん愛用しているということです。
一部ではFFFTPを使っているとガンブラーに感染すると思われているようですがそれは間違い。

そもそもからしてFTPクライアントの多くは似たような仕様らしい。

ライフハッカーさんでもFFFTPにおける脆弱性を報じていましたが、FFFTPに限定された危険ではないことを追記しています。
フリーFTPソフト『FFFTP』に、8080系のマルウェア感染と同時にID・パスワードを取得される危険性があるそうです : ライフハッカー[日本版], 仕事も生活も上手くこなすライフハック情報満載のブログ・メディア

こちらは『FFFTP』に限定された危険ではなかったようです。

そもそもからしてFTPというプロトコルがセキュアでない。

FTPというプロトコルはメールで使用しているsmtpやpop、Webで使用しているHTTP同様、パスワード等の情報を平文で通信します。
これを盗聴されたら一貫の終わり。
もちろん、ガンブラーやその他マルウェアに感染しなければほとんど盗聴される心配はありません。
のりさんぶらー, FTP (File Transfer Protocol)… (参考)

以上を踏まえてFFFTPをこれからも使い続けていっていいのか考えてみましょう。
その前に今回問題になった部分をおさらい。

ことの発端は以下のブログ記事でした。
UnderForge of Lack » Blog Archive » [Hammmer and Anvil] 夜間便

FFFTPは非常に優れたフリーのFTPクライアントでした。本当に感謝いたします。
しかし、 Version 1.96d [2008/9/23]を最後に更新停止されており、レジストリに ID/Password/接続先 を書き込むため、現在 8080系のマルウェアによって、感染と同時に窃取される危険性があります。

FFFTPはレジストリにIDおよびパスワードを(暗号化した上で)書き込む仕様になっていて、これがガンブラーのターゲットにされたという事実を元にレジストリの削除を促しています。
なお、削除すべきレジストリは以下のとおり(引用)

例:
HKEY_USERS\ユーザー識別番号\Software\Sota\FFFTP\Options\Host0
HKEY_USERS\ユーザー識別番号\Software\Sota\FFFTP\Options\Host1
HKEY_USERS\ユーザー識別番号\Software\Sota\FFFTP\Options\Host2
HKEY_USERS\ユーザー識別番号\Software\Sota\FFFTP\Options\Host3
HKEY_USERS\ユーザー識別番号\Software\Sota\FFFTP\Options\Host4
以下、登録しておいたホストの数だけ・・

で、これはやっておいたほうがいいわけですがその前にバックアップの意味も込めて「設定をレジストリでなくINIファイルに保存する」にチェックを入れ、FFFTPを再起動しておきましょう。
FFFTP設定

これで、レジストリを削除してもFTPの設定は残ります。
レジストリの削除は

  1. 「スタート」→「ファイル名を指定して実行」
  2. 名前に「regedit」と入力して「OK」
  3. 上記にあるレジストリを右クリックで「削除」

で行ないます。
僕は念のために

HKEY_USERS\ユーザー識別番号\Software\Sota\FFFTP\Options\History0
HKEY_USERS\ユーザー識別番号\Software\Sota\FFFTP\Options\History1

等のレジストリも削除しておきました。

ここまで終わっていればとりあえずこのまま使い続けても大丈夫なんじゃないかと思ったりもするのですが、これも完全に安全というわけではない。
iniファイルを覗くとレジストリにあるのよりむしろわかりやすいかたちでIDおよびパスワードが(暗号化されて)羅列されているのです。

さてどうするか?

一番の解決策はFTPを使わないことです。
暗号化してデータのやりとりをするFTP代替プロトコルのSFTPやFTPSを使う。
FFFTPはSFTPやFTPSには対応していないので結果として使わないほうがいいということになりますね。
ただ、あの使い勝手は捨てがたい。

なんて考えていたら本家FFFTP配布サイトにそんな悩みを解決してくれるかもしれないFFFTPのセキュリティ強化版が紹介されていました。
Sota’s Web Page (FFFTP配布先)
昨夜はコメントが多すぎてサイトがダウンしていたようですが今朝復活。
にょろぷにらん | FFFTP対策パッチ作ってみた
とりあえず、こちらを使ってみることにしました。

窓の杜 – 【NEWS】ウイルス感染したPCにおける保存パスワードの窃取問題へ対策した「FFFTP」v1.97 (2/9追記)

 - セキュリティ, トラブル

アドセンス広告メイン

Comment

  1. 774 より:

    NextFTPでも感染しましたよ。4.88ですが。

Message

メールアドレスが公開されることはありません。

  関連記事

「楽天」、「LINE」、「Amazon」でログインID、パスワード流出→不正接続

1年以上前の記事です。内容が古い可能性があります。楽天やAmazon、LINEな …

モバイルWi-Fiルーターは電源(電池)が切れると設定も初期化するの?

1年以上前の記事です。内容が古い可能性があります。先日よりWiMAXのモバイルW …

CPUにパソコンを自在に操作するルートキットが組み込める脆弱性。対策なし

1年以上前の記事です。内容が古い可能性があります。一般的にはルートキットにしろ、 …

「ビットコイン(Bitcoin)」ハッキング被害で400億消滅?やっぱだめかもわからんね

1年以上前の記事です。内容が古い可能性があります。先日より、取引のできなくなって …

Androidケータイに通話内容をばらまくマルウェア

1年以上前の記事です。内容が古い可能性があります。□ 通話を録音・外部 …

no image
「Apple(アップル)」iPhone4で電波障害。急遽アンテナの技術者を募集 (7/17追記)

1年以上前の記事です。内容が古い可能性があります。iPhone4は左手で持つと電 …

メールによる「Flickr」→「ツイッター」連携ダウン中?

1年以上前の記事です。内容が古い可能性があります。これは全体なのか自分のところだ …

ツイッター(twitter)「RT(リツイート)」のルール2つ

1年以上前の記事です。内容が古い可能性があります。先日、ZAKZAKに以下のよう …

これはヤバい。大手銀行ネットバンクで暗証番号等を盗むための不正ポップアップ

1年以上前の記事です。内容が古い可能性があります。本当に次から次へとインターネッ …

ノートパソコン(INSPIRON 5150)がやばそうになってきた

1年以上前の記事です。内容が古い可能性があります。会社で全く起動しなくなったので …

血液型オヤジ