【入門編】 メモリ上の隠蔽されたプロセスの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

忍び込む泥棒を見破れ!メモリフォレンジックで「見えないプロセス」を暴く技術

こんにちは!SOC(セキュリティオペレーションセンター)で日々、サイバー攻撃の痕跡と格闘しているアナリストです。

今日は、少しスリリングなお話をしましょう。皆さんのパソコンやサーバーの中で、「OSの目をごまかして、まるで透明人間のように振る舞う悪い奴ら」をどうやって見つけ出すか、というテーマです。

「タスクマネージャーを確認したけれど、怪しいプログラムなんていないよ?」
そう思っているあなた。残念ながら、プロの攻撃者はそんなに甘くありません。彼らはOSの裏口を突き、存在を隠蔽します。そんな「隠れた泥棒」を、メモリという「現場の記憶」からあぶり出す方法を一緒に学んでいきましょう!

—

1. なぜ「隠れる」ことができるのか?(家の鍵とリストの仕組み)

まず、OSがどうやって動いているかを身近な例で考えてみましょう。

皆さんの家には「住人リスト(プロセスリスト)」があるとします。警察(OSのAPI)が家に来たとき、このリストを見て「あ、この人はここに住んでいるんだな」と確認しますよね。

ところが、悪質な攻撃者はこの「リスト」を細工します。「自分自身の名前をリストからこっそり削除する」のです。
警察が来ても、リストに名前がないから「ここは空き家かな?」と勘違いして帰ってしまう。これが、DKOM(Direct Kernel Object Manipulation)と呼ばれる手法の正体です。

攻撃者は、OSが「今動いているプロセスはこれです」と報告するための「リスト(二重連結リスト)」の紐を、自分の手元でつなぎ変えてしまうんです。

—

2. 泥棒の足跡は「メモリ」に残る

名前をリストから消しても、攻撃者は実行ファイルそのものを消すわけにはいきません。CPUで計算し、メモリ(RAM)上で命令を動かし続けなければならないからです。

ここで登場するのが「メモリフォレンジック」です。
OSのAPI(リスト)が嘘をつくなら、「OSの報告」を信じず、「メモリという実物」を直接見に行けばいい。 これがフォレンジックの極意です。

メモリの中には、プロセスの詳細な情報が書かれた「EPROCESS構造体」という名札が散らばっています。リストから消されていても、この名札までは消しきれていないことが多いのです。

—

3. 実際にどうやって見つけるのか?(ツールと実践)

現場でよく使われる強力なツールがVolatilityです。これを使って、隠されたプロセスを炙り出すコマンドを見てみましょう。

一般的なリストを確認するコマンド

# WindowsのプロセスリストをOSのAPI経由で表示します
vol.py -f memory.dmp windows.pslist

隠されたプロセスを暴くコマンド

# OSの嘘を無視し、メモリ上の全プロセスの名札(EPROCESS)を総当たりで探します
vol.py -f memory.dmp windows.psscan

pslist(リストを見る)とpsscan(メモリを直接掘る)の結果を比較してください。もしpsscanにだけ存在するプロセスがあれば…それは十中八九、「隠蔽された不正プログラム」です。

—

4. 開発者・運用担当者ができる「守りの一手」

「メモリを解析するなんて、専門家だけの話じゃないの?」と思われるかもしれませんが、普段の開発や運用でも意識できることがあります。

1. EDR(Endpoint Detection and Response)の導入:
最新のセキュリティ製品は、OSのリストだけでなく、CPUの動作そのものを監視しています。「リストにないのに動いている不審な動き」を検知する仕組みを入れましょう。
2. 不審な通信(ネットワーク)との突き合わせ:
プロセスが隠れていても、外部への通信は隠せません。
netstatコマンドやファイアウォールのログで、「どのプロセスが通信しているか」を追跡し、もし「プロセスIDはあるのに、タスクマネージャーで見当たらない」ものがあれば、即座に隔離が必要です。

—

最後に:セキュリティは「疑うこと」から始まる

サイバー攻撃者は、私たちが信じている「OSの機能」そのものを武器にしてきます。「OSが言っているから大丈夫」という思い込みこそが、最大の脆弱性かもしれません。

今回紹介した「メモリを直接掘る」という考え方は、最初は難しく感じるかもしれません。でも、「画面上の数字を鵜呑みにせず、裏側のデータ構造を疑う」という視点を持つだけで、あなたのセキュリティに対する感度は格段に向上します。

もし、システムの動作が急におかしくなったり、心当たりのない通信を見つけたりしたら、深呼吸をして、今回学んだ「裏側のリスト」を疑ってみてください。

一歩ずつ、一緒に守りを固めていきましょう。何か困ったことがあれば、またいつでも聞きに来てくださいね!

コメント

タイトルとURLをコピーしました