こんにちは!SOCアナリストの筆者です。
今日は、セキュリティの世界で最も「泥臭く、かつ最も恐ろしい」と言われる領域、メモリフォレンジックについてお話しします。「メモリ?パソコンの作業机のことだよね?」という認識で正解です。
皆さんが毎日使っているPCで、パスワードを打ち込んだ瞬間、その情報はどこへ行くのか。今日は、泥棒(攻撃者)がその「作業机」からどうやって鍵を盗み出すのか、そして私たちがどうやってそれを守るべきか、一緒に紐解いていきましょう。
—
1. 泥棒は「作業机」のどこを狙うのか?
皆さんの家には「鍵」がありますよね。Windowsの世界でも同じです。皆さんがログインするたびに、Windowsは「この人は本物の本人だ!」と確認するために、パスワードや認証情報をメモリ上に一時的に保管します。
この重要な役割を担っているのが、lsass.exe(Local Security Authority Subsystem Service)というプロセスです。例えるなら、「家の合鍵を常に握りしめている執事」のようなものです。
攻撃者は、この執事(lsass.exe)の首根っこを掴んで、「お前が持っている合鍵を全部吐き出せ!」と脅迫します。これが、Mimikatz(ミミカッツ)などのツールを使ったパスワード抽出攻撃の正体です。
—
2. なぜ「メモリ」から盗まれるのか?
なぜHDDやSSDではなく、わざわざメモリを狙うのでしょうか? それは、「メモリ上にしかないから」です。
PCの電源を切ればメモリの情報は消えますが、PCが動いている間、lsass.exeは認証を通すために、パスワードを暗号化したり、ハッシュ化(複雑な文字列に変換)したりして、メモリという「作業机」の端っこに置いています。
攻撃者は、管理者権限さえ奪ってしまえば、この作業机を覗き込むことができてしまいます。一度ハッシュ値さえ盗んでしまえば、本人のパスワードを知らなくても、そのハッシュ値を使って「自分は本人です」と偽装(パス・ザ・ハッシュ攻撃)できてしまうのです。これが最も怖いところですね。
—
3. 防御の第一歩:執事を守る仕組み「Credential Guard」
では、どうやってこの「執事」を守ればいいのでしょうか。一番の対策は、「執事が持っている鍵を、別の金庫に隠す」ことです。
Windowsには「Credential Guard」という非常に強力な機能があります。これは、仮想化技術を使って、lsass.exeが扱う認証情報を、OSのメインメモリから完全に隔離された「別の金庫(仮想化された安全な領域)」に追いやってしまう機能です。
設定の確認方法
IT担当者の方は、まず以下のコマンドで守られているか確認してみてください。
# Credential Guardが有効かどうかを確認するコマンド
# 「Running」と表示されれば、執事は安全な場所に隠れています
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard
—
4. 現場でできる「侵入させない」ための泥臭い対策
Credential Guardは非常に強力ですが、古いPCや特定の環境では使えないこともあります。そんな時は、泥臭いですが「権限」を徹底的に絞るしかありません。
① 管理者権限を無闇に与えない
攻撃者が lsass.exe を覗くには、「管理者権限」が必要です。一般ユーザーアカウントで作業し、本当に必要な時だけ管理者権限を使う。「不便」こそが「安全」の第一歩です。
② 不審なプロセスを監視する
EDR(エンドポイント検出・応答)製品を導入しているなら、lsass.exe に対して「外部からアクセスを試みる動き」を検知するようにアラートを設定しましょう。
もし、PowerShellで以下のような怪しい命令が流れていたら、即座に隔離が必要です。
# 攻撃者がよく使う「メモリダンプ(作業机のコピー)」の兆候
# mimikatzを使ってlsassから情報を抜こうとする典型的なコマンド例
sekurlsa::logonpasswords
—
最後に:一歩ずつ対策を学んでいきましょう
「メモリからパスワードが抜かれる」と聞くと、なんだか凄まじい魔法のように聞こえますが、本質はシンプルです。「作業机の上に鍵を置きっぱなしにしない」、これに尽きます。
まずは、皆さんの組織やPCで、Credential Guardが有効になっているか確認することから始めてみてください。一気に完璧にする必要はありません。まずは「知ること」が、インシデントレスポンスにおける最高の武器になります。
もし現場で「変な動きがあるな?」と少しでも感じたら、迷わずネットワークから切り離し、専門家に相談してくださいね。皆さんの守りが強くなることを、心から応援しています!
コメント