インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【入門編】 仮想マシン(VM)スナップショットを用いたメモリフォレンジック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

泥棒が「家」を出る前に捕まえろ!仮想マシンのメモリフォレンジック入門こんにちは!SOCアナリストの現場からお届けします。皆さんは「デジタルフォレンジック」という言葉を聞いて、何を想像しますか?映画に出てくるようなハッカーの画面や、真っ黒な背...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプ取得時の整合性確保とライブレスポンスの注意点 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

「メモリを抜く」という暴力:現場で語られないライブレスポンスの真実インシデント発生時、「とりあえずメモリをダンプしろ」と指示を出すのは簡単だ。だが、現場でそのメモリダンプがどれほどの「汚染」を孕んでいるか、考えたことはあるか?我々DFIRの...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のコマンド履歴とシェルセッションの復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに刻まれた「悪意の足跡」を暴く:シェルセッション復元と防御の最前線現場でインシデント対応をしていると、よく「ログを消したから大丈夫だ」と高を括っている侵入者に出会う。だが、彼らは致命的な見落としをしている。OSが稼働している限り、メモ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ネットワーク接続情報のメモリからの復元とC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックで暴く「見えないC2通信」:痕跡を消す攻撃者と、それを追う我々の戦い現場でインシデント対応をしていると、よく「ログが消されている」という絶望的な報告を受ける。攻撃者は侵入後、まず最初に syslog や auth.log...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Windowsカーネルオブジェクトの不整合検知によるRootkit特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:RootkitによるSSDT/IDT改ざんをメモリダンプから暴く現場で数々のインシデントを見てきたが、OSのカーネル層を制圧する「Rootkit」ほど厄介な代物はない。彼らはログを消すのではなく、OSが「ログを記録する...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるYARAルールの活用とカスタムシグネチャ作成 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの真髄:YARAで「見えない脅威」を可視化する技術現場でインシデント対応をしていると、よく「侵入の痕跡(IoC)が見つからない」という相談を受けます。ディスク上のログは消され、ファイルレスマルウェアがメモリ上で蠢いている...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ファイルレスマルウェアのメモリ内実行検知とペイロード抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線で戦うエンジニア諸君、お疲れ様。今日もどこかのサーバーで、痕跡を残さない「幽霊」たちが暗躍している。今日は、ディスク上に一切のファイルを作成せず、メモリ空間だけで悪意あるコードを完結させる「ファイルレスマルウェア」の正体と、その...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上の暗号鍵抽出手法:MimikatzとLSASSプロセスダンプ – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

なぜ「メモリ」が最後の聖域なのか:LSASS攻略と現代の防衛戦略現場でインシデントレスポンスを指揮していると、多くのエンジニアが「パスワードを複雑にしたから安全だ」「多要素認証(MFA)を入れたから大丈夫」と過信している場面に遭遇します。し...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Windowsメモリダンプにおけるプロセス環境ブロック(PEB)の解析と隠蔽検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

亡霊を暴く:PEB解析とDKOMによる「プロセス隠蔽」の深淵現場でインシデントレスポンスに当たっていると、OSの「嘘」を見抜く瞬間が最もスリリングだ。タスクマネージャーや tasklist コマンドが何も語らない時、多くの運用者は「クリーン...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Volatility 3を用いたLinuxカーネルモジュールによるメモリダンプ解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

Linuxメモリフォレンジックの深淵:Volatility 3によるカーネル空間の「見えない脅威」を暴く現代のインシデントレスポンスにおいて、ディスクフォレンジックはもはや「事後報告」に過ぎない。攻撃者がメモリ上にのみ存在するファイルレスマ...
スポンサーリンク