ミューテーション型ウイルス(ミューテーションガタウイルス)とは | 意味や読み方など丁寧でわかりやすい用語解説
ミューテーション型ウイルス(ミューテーションガタウイルス)の意味や読み方など、初心者にもわかりやすいように丁寧に解説しています。
読み方
日本語表記
ミューテーション型ウイルス (ミューテイションガタウイルス)
英語表記
Mutation-type virus (ミューテーションタイプウイルス)
用語解説
ミューテーション型ウイルスは、自己のコードを常に変化させることで、アンチウイルスソフトウェアによる検出を困難にする悪質なプログラムの一種である。ミューテーションとは「突然変異」を意味し、生物が自身の遺伝子を変化させるように、この種のウイルスは自身の一部または全体を改変しながら増殖・活動を行う。一般的なウイルスが固定されたコードパターンを持つため、そのパターンをアンチウイルスソフトウェアの「ウイルス定義ファイル」に登録することで検出・駆除が可能になるのに対し、ミューテーション型ウイルスは定義ファイルに登録されたパターンと異なる姿に変形するため、従来の検出手法では捕捉が極めて難しいという特徴を持つ。
このウイルスの最大の特徴は、自身がコピーされるたび、または特定の条件下で、そのコードを自己改変する能力、すなわち「多態性(ポリモルフィズム)」を持つ点にある。多態性とは、同じ機能を持つものが多様な形を取り得る性質を指す。ミューテーション型ウイルスは、自身の本体部分を暗号化し、その暗号を解除するための「復号ルーチン」をウイルス本体に組み込んでいる。この復号ルーチンが、ウイルスが活動するたびに、または新たに自身をシステムに感染させるたびに、自身のコードをランダムに変更する。例えば、命令の並び順を変えたり、無意味な命令を挿入したり、異なる命令シーケンスで同じ処理を実現したりする。これにより、ウイルス本体は同じ機能を持つにもかかわらず、毎回異なるバイナリパターン、すなわち異なる「指紋」を持つようになる。
従来のアンチウイルスソフトウェアは、既知のウイルスの特徴的なコードパターンを「ウイルス定義ファイル」としてデータベースに保存し、スキャン対象のファイルがそのパターンと一致するかどうかを照合する「パターンマッチング」という検出方式を主に利用してきた。しかし、ミューテーション型ウイルスは、このパターンマッチング方式の弱点を巧妙に突く。ウイルスが自己改変することで、感染ごとにそのコードパターンが変化し、定義ファイルに登録されたいかなるパターンとも一致しなくなるため、アンチウイルスソフトウェアはそれを未知の脅威として見過ごしてしまう可能性が高まる。たとえ一つの変種が検出され、そのパターンが定義ファイルに追加されたとしても、次に感染するウイルスはまた異なるパターンを持つため、イタチごっこのような状態に陥りやすい。
多態性を持つウイルスの具体的な動作としては、まず、暗号化されたウイルスの本体部分と、その本体を復号するための小さなプログラム(デクリプター)が存在する。ウイルスが実行される際、まずデクリプターが実行され、暗号化された本体部分をメモリ上で復号する。復号されたウイルス本体は、その後、通常のウイルスの機能(ファイル感染、システム破壊、情報窃取など)を実行する。さらに、自身を複製して他のファイルに感染させる際、デクリプターは新たに自身のコードを変形させ、同時にウイルス本体を再び異なる鍵で暗号化する。この繰り返しによって、ウイルスが感染するたびに、デクリプターのコードも暗号化された本体のバイト列も変化し、全く同じコピーは二度と存在しないかのように見える。この結果、アンチウイルスソフトウェアは、ファイルシステム上では別々の、全く関連性のないファイルと誤認し、ウイルスとして識別できないのである。
このような特性を持つミューテーション型ウイルスは、システムへの脅威が極めて高い。一度システムに侵入されると、従来のアンチウイルスソフトウェアでは検出が難しいため、長期間にわたってシステム内に潜伏し、被害を拡大させる可能性がある。検出が困難なだけでなく、ウイルスの変種が多すぎるため、感染ファイルを特定し、安全に駆除することも非常に困難になる場合がある。これにより、企業や個人の重要なデータが破壊されたり、情報が窃取されたりするリスクが高まる。
ミューテーション型ウイルスへの対策としては、パターンマッチングだけに依存しない、より高度な検出技術の導入が不可欠である。一つは「ヒューリスティック分析」と呼ばれる手法で、これはプログラムのコード構造や命令の流れを解析し、既知のウイルスにはないがウイルス特有の不審な振る舞いをパターンとして検知しようとするものである。もう一つは「ふるまい検知」で、これはプログラムがファイルへのアクセス、レジストリの変更、ネットワーク通信など、システム上でどのような動作を行うかをリアルタイムで監視し、不審な挙動をウイルスとして判断する。これらの技術は、ウイルスの具体的なパターンに依存せず、その「動作」に着目するため、ミューテーションによってコードが変化しても検出できる可能性が高まる。
また、アンチウイルスソフトウェアのウイルス定義ファイルを常に最新の状態に保つことは基本中の基本であり、たとえ特定の変種しか検知できなくても、それによって被害が食い止められる可能性は残る。加えて、システムの多層防御を徹底することも重要である。ファイアウォールによる不正アクセスの阻止、侵入検知システム(IDS)や侵入防御システム(IPS)による異常なネットワークトラフィックの監視、OSやアプリケーションのセキュリティパッチ適用による脆弱性の解消、そして定期的なバックアップの実施など、複数のセキュリティ対策を組み合わせることで、ミューテーション型ウイルスによる被害のリスクを最小限に抑えることができる。ミューテーション型ウイルスは進化し続ける脅威であり、これに対抗するためには、アンチウイルス技術も常に進化し続ける必要があることを理解することが重要だ。