【入門編】 メモリ上のパスワード・クレデンシャル情報の抽出(Mimikatzの痕跡) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

こんにちは!日々のインフラ管理や開発、本当にお疲れ様です。
セキュリティの世界へようこそ!「なんだかサイバー攻撃の話って難しそうだな…」と感じていませんか?大丈夫です。一歩ずつ、身近な例えから紐解いていけば、決して越えられない壁ではありません。

今回は、セキュリティエンジニアやSOC(セキュリティ・オペレーション・センター)の現場でよく耳にする「メモリフォレンジック」と、そこから見つかる「Mimikatz(ミミカッツ)の痕跡」についてお話しします。

難解な専門用語が出てきても、分かりやすく解説していきますので、ぜひ最後までお付き合いくださいね!

—

1. 家の鍵に例えて理解する「LSASSとパスワード」の仕組み

まずは、私たちが普段使っているパソコンの中で、パスワードがどう扱われているのかをイメージしてみましょう。

皆さんの家には玄関の鍵がありますよね。お出かけするときや帰ってきたとき、いちいち「私の名前は〇〇で、合言葉は〜」と警察官に身分証明をする人はいないはずです。鍵穴にピッタリ合う鍵(物理的な鍵やカードキー)を差し込めば、家の中に入ることができます。

Windowsのパソコンもこれと似ています。あなたがパソコンを開くときや、社内のサーバーにログインするとき、Windowsは裏側で「この人が入力したパスワード、本当に合ってるかな?」と確認作業を行っています。

この確認作業を一手に引き受けているのが、Windowsの心臓部でこっそり動いているlsass.exe(Local Security Authority Subsystem Service)というプログラムです。いわば、家中のすべての合鍵や暗証番号を金庫にしまって管理している「超有能な管理人さん」だと思ってください。

管理人さんが抱える「ちょっと危ない秘密」

この管理人さん(lsass.exe)、とっても働き者なのですが、ちょっとうっかり屋さんな一面があります。それは、「いつでもすぐに本人確認ができるように、あなたのお部屋の合鍵(パスワードやハッシュと呼ばれる暗号データ)を、自分のすぐ手の届く机の上にペタッと置いておく」というクセがあるんです。

便利さを優先した結果なのですが……これがセキュリティの世界では大きな弱点になってしまいます。

—

2. 泥棒の定番ツール「Mimikatz」の正体

ここで登場するのが、セキュリティ業界で最も有名で、同時に最も恐れられている悪名高いツール、「Mimikatz(ミミカッツ)」です。

想像してみてください。先ほどお話しした「管理人さんの部屋(lsass.exeのメモリ空間)」に、泥棒がコソコソと忍び込みます。泥棒は管理人さんが机の上にペタッと貼っておいた合鍵(平文パスワードやNTLMハッシュ)を、一瞬でノートに書き写して持ち去ってしまいます。

Mimikatzは、まさにこの「合鍵をごっそり盗み出す泥棒」そのものなんです。

攻撃者は、一度パソコンの片隅に侵入することに成功すると、このMimikatzを使ってlsass.exeのメモリを覗き見ます。そして、管理员(Administrator)や他の社員のパスワードをごっそりゲットし、社内の他のパソコンやサーバーへ「合鍵を使って堂々と」侵入していくのです。これが、世に言う「パスダーハベスト(Pass-the-Hash)」やクレデンシャル情報の窃取攻撃のメカニズムです。

—

3. メモリフォレンジックで「泥棒の足跡」を探す

「じゃあ、泥棒が入ってきた痕跡はどうやって見つけるの?」
そこで活躍するのが、私たちが日々行っている「メモリフォレンジック」という調査手法です。

人間が犯行現場に残した足跡や指紋を探すように、フォレンジックアナリストは、パソコンの「メモリ(RAM:電源を切ると消えてしまう短期記憶のスペース)」のデータを丸ごとファイルとして保存(メモリダンプ)し、そこに残されたわずかな痕跡を解析します。

Mimikatzが使われた場合、メモリ上には以下のような不審な痕跡が残ることがあります。

  • lsass.exeに対して、外部のプログラムが「メモリを読み取らせてください!」と不自然なリクエスト(OpenProcessなど)を送ったログ。
  • メモリの奥深くに取り残された、Mimikatz特有のプログラムの断片(文字列や署名)。

—

4. 実務で役立つ!不審なプロセスの挙動をチェックするスクリプト例

現場のインフラ担当者や開発者として、「もしかして自分の管理しているサーバーが狙われているかも?」と思ったとき、手元で簡単に怪しいプロセスを確認できるPowerShellのスクリプトをご紹介します。

Windowsに標準搭載されている機能を使って、lsass.exeに対して不審なアクセスをしていないか、あるいは怪しい名前のプロセスが動いていないかをざっくり確認するサンプルです。ぜひ実務の初歩的なチェックに役立ててください。

# ==============================================================================
# スクリプト名: Check-SuspiciousProcesses.ps1
# 概要: 実行中のプロセスを一覧表示し、Mimikatzなどの既知の攻撃ツール名や
#       不審な挙動をしていないかを簡易チェックします。
# 使い方: 管理者権限でPowerShellを開き、実行してください。
# ==============================================================================

Write-Host "=== プロセスチェックを開始します ===" -ForegroundColor Cyan

# 警戒すべきキーワード(攻撃ツールやよく使われる名前)
$suspiciousKeywords = @("mimikatz", "procdump", "kiwi", "lazagne", "pwdump")

# 現在実行中のプロセスを取得
$runningProcesses = Get-Process

$detected = $false

foreach ($proc in $runningProcesses) {
    foreach ($keyword in $suspiciousKeywords) {
        # プロセス名にキーワードが含まれているかチェック
        if ($proc.Name -like "*$keyword*") {
            Write-Host "[警告] 不審なプロセスを検知しました: $($proc.Name) (PID: $($proc.Id))" -ForegroundColor Red
            $detected = $true
        }
    }
}

if (-not $detected) {
    Write-Host "[正常] 既知の不審なツール名は検知されませんでした。" -ForegroundColor Green
}

Write-Host "=== チェックが完了しました ===" -ForegroundColor Cyan

このようなスクリプトはあくまで「入り口の健康診断」ですが、日々のルーティンに組み込んでおくことで、異常の芽を早く見つけることができます。

—

5. 一歩ずつできる防犯対策:どうやって身を守る?

「じゃあ、管理人さんが机の上に合鍵を置かないようにするにはどうすればいいの?」
安心してください。Microsoftもこの問題にしっかり対策を用意しています。現代のWindowsには、この「合鍵泥棒」を防ぐための強力な機能が備わっています。

① LSASSの保護(RunAsPPLの有効化)

Windowsには、lsass.exeを「特別な保護モード(PPL: Protected Process Light)」で動かす設定があります。これをしておくと、たとえ管理者権限を持ったユーザーであっても、簡単にはlsass.exeのメモリを覗き見ることができなくなります。まさに、管理人室に頑丈な二重ロックをかけるようなものです。

レジストリやグループポリシーで設定できるので、企業のインフラを担当する際はぜひ有効化を検討してみてくださいね。

② 多要素認証(MFA)の徹底

万が一、パスワードやハッシュが盗まれてしまった最悪のケースを想像しましょう。もし合鍵(パスワード)だけで家に入れたら終わりですが、もし「合鍵 + あなたの顔認証やスマホに飛んでくるワンタイムコード(MFA)」の二段構えになっていたらどうでしょう? 泥棒は家に入れませんよね。

パスワードだけに頼らない仕組みを作ることが、現代のセキュリティにおいて最も確実な防衛策になります。

—

まとめ

いかがでしたでしょうか?
今回は、メモリフォレンジックの現場でも頻繁に遭遇する「Mimikatzによるクレデンシャル情報の抽出」について、身近な例えを交えて解説しました。

  • lsass.exeはWindowsのパスワードを管理する「管理人さん」。
  • Mimikatzはその管理人さんの机から合鍵を盗み出す「泥棒」。
  • メモリフォレンジックは、その泥棒が残した足跡を解析する「鑑識作業」。

セキュリティの知識は、最初は難しく感じるかもしれませんが、私たちの身の回りの防犯と本質はまったく同じです。「仕組みを知り、正しく鍵をかける」。これを一つずつ実践していけば、サイバー攻撃に対しても怖がらずに向き合えるようになります。

一緒に、安全で安心なシステムインフラを作っていきましょう!それではまた次回の記事でお会いしましょう!

コメント

タイトルとURLをコピーしました