インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるミューテックス(Mutex)の列挙とマルウェアの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「痕跡」を追え:Mutex列挙で暴くマルウェアの正体と防御の鉄則現場でインシデント対応をしていると、往々にして攻撃者は「痕跡を消した」と自負しているものです。しかし、システムは嘘をつきません。特にマルウェアが感染後に生き残り、かつ自...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるスレッド実行コンテキストの解析と不正コードの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに潜む「幽霊」を暴く:スレッド実行コンテキスト解析による不正コードの追跡術現場でインシデント対応をしていると、決まって「ログには何も残っていないのに、サーバの挙動がおかしい」という相談を受ける。ディスクをスキャンしてもマルウェアは見当...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるGDT/IDTの改ざん検知とフック手法の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線でインシデント対応をしていると、「OSが正常に動いているから大丈夫」という性善説に基づいた判断がいかに脆いかを痛感させられます。特に、カーネル空間に侵入した攻撃者は、もはやログを改ざんするレベルではありません。彼らはCPUの挙動...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプにおけるページングファイルとハイバネーションファイルの解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

物理メモリだけでは「半分」も見えていない:ページング・ハイバネーションファイルの罠現場でインシデント対応をしていると、よく「メモリダンプを採取しました」と意気揚々と報告を受けることがある。だが、私はいつもこう返す。「そのダンプ、ディスクの残...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるコマンドライン引数の復元と攻撃コマンドの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの中に「真実」はある:攻撃者のコマンドラインを暴くフォレンジック技術現場でインシデント対応をしていると、よくこんな相談を受ける。「ログが消されている」「攻撃の全貌がわからない」。だが、メモリ(RAM)という名の「最後の証拠保管庫」は、...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のカーネルモジュールリストの改ざん検知(Driver Object解析) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:ドライバ改ざんによる「見えない脅威」を暴く技術現場でインシデント対応をしていると、OSの管理ツールが「正常」と表示しているにもかかわらず、裏で何かが動いているという不気味な事案に遭遇することがあります。ログは消され、プ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるハンドル解析と不正なファイルアクセスの追跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに刻まれた「犯罪の証跡」を追う:ハンドル解析で暴く不正アクセスの真実現場でインシデント対応をしていると、よく「ログを消されたからもう何も分からない」と肩を落とすエンジニアに出会う。だが、プロのフォレンジック調査において、「痕跡がない」...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプからのパスワードおよび認証トークンの抽出(Mimikatz手法の検知) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

なぜ「lsass.exe」はハッカーにとっての宝の山なのか?メモリフォレンジックの最前線から現場で侵害調査をしていると、攻撃者が侵入後に必ずと言っていいほど行う動作があります。それが「認証情報の窃取」です。彼らはシステムを破壊することよりも...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるDLLインジェクションの痕跡特定(Reflective DLL Injection) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「亡霊」を暴け:Reflective DLL Injectionの痕跡と実務的防衛術現場でインシデント対応をしていると、「ログには何も残っていないのに、プロセスが異常な通信をしている」という相談をよく受ける。これこそが、メモリ上で完...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のレジストリハイブ抽出と永続化メカニズムの解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに潜む「残像」を暴く:レジストリ解析で永続化を封じ込めるDFIRの極意現場でインシデント対応をしていると、攻撃者がいかに「痕跡を消す」ことに執着しているかを思い知らされる。ログを消し、ファイルを削除し、タイムスタンプを改ざんする。だが...
スポンサーリンク