「GhostTree」攻撃手法——再帰的NTFSジャンクションでWindowsマルウェアの検出を回避
「GhostTree」攻撃手法——再帰的NTFSジャンクションでWindowsマルウェアの検出を回避
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-17 |
| 元記事 | Bleeping Computer |
要約
「GhostTree」と命名された新たな攻撃手法では、WindowsのNTFSジャンクション(シンボリックリンクの一種)を再帰的に作成することでマルウェアをセキュリティスキャナーから隠蔽する。通常のファイルシステムスキャンでは再帰的ジャンクション構造の深部にあるファイルを追跡できないため、EDRやウイルス対策ソフトによる検出を回避できる。背景として、Windowsのファイルシステムが持つ古くからの機能が攻撃に転用された事例であり、OSレベルの機能の悪用という点でパッチによる完全な解決が難しい。セキュリティベンダーはスキャンエンジンの再帰的ジャンクション対応を改善することが急務となっており、今後の防御製品のアップデートが注目される。