インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリダンプにおけるカーネルモードルートキットの検知とフックポイントの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:メモリフォレンジックで暴く「不可視の侵入者」最近のEDRは優秀だ。ユーザーモードの不審な挙動や、シグネチャベースのマルウェアは、もはやSOCのダッシュボードに自動で弾き出される。しかし、我々DFIRの現場で「最後に行き...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Volatility 3フレームワークによるプラグイン開発とカスタムシンボルテーブルの作成 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

Volatility 3の深淵:カスタムシンボルテーブルでカーネルの「沈黙」を解読するインシデントレスポンスの現場において、メモリダンプは「嘘をつかない唯一の証人」だ。しかし、攻撃者が最新のカーネルエクスプロイトや、巧妙に隠蔽されたルートキ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジック自動化ツールのパイプライン構築 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの自動化:インシデント初動の「黄金の15分」を支配するパイプライン設計インシデントレスポンス(IR)の現場において、メモリダンプは「動かぬ証拠」の宝庫だ。ディスクに書き込まれる前のペイロード、難読化されたシェルコードの展...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリダンプ解析におけるプライバシー保護と個人情報フィルタリング – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

墓場の中のプライバシー:メモリフォレンジックにおける「不可避な毒」とどう戦うかインシデントレスポンスの現場で、メモリダンプを叩く瞬間というのは、ある種の「覗き見」に近い。攻撃者が残した痕跡を追うためにVolatilityやRekallを走ら...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジックにおけるカーネルオブジェクトの不整合解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの深淵を覗く:DKOMによるプロセス隠蔽と「不整合」の追跡術インシデントレスポンスの現場において、「プロセスリストに存在しないはずの脅威」と対峙した経験はどれほどあるだろうか。タスクマネージャーや ps コマンドがクリーンに見えても、...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のコマンド履歴(cmd.exe, powershell.exe)の復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの深淵:コンソール履歴が語る「攻撃者の足跡」インシデントレスポンスの現場において、攻撃者が実行した痕跡を追うことは、まさに泥沼の中で黄金を見つける作業に似ている。ログが消去され、ツールが削除された後、最後に頼れるのは物理...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のGDIオブジェクト解析による画面キャプチャ攻撃の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

亡霊を可視化する:メモリ上のGDIオブジェクト解析による画面キャプチャ検知の深淵インシデントレスポンスの現場において、「画面キャプチャの痕跡」を追うことは、多くのアナリストにとって鬼門だ。攻撃者はディスクにログを残さない「ファイルレス」の手...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジックにおけるページファイルとハイバネーションファイルの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

揮発性の幻想を追い越せ:pagefile.sysとhiberfil.sysが語るフォレンジックの真実現場で「メモリダンプさえあれば全て解決する」と信じているアナリストは、すでに攻撃者の掌の上にある。物理メモリ(RAM)のキャプチャは重要だが...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上の文字列検索とYARAルールを用いたマルウェア検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの深淵:YARAによる動的解析と「静的な境界線」の突破インシデントレスポンスの現場において、多くの調査員はディスクイメージの解析という「死体検分」に時間を費やしすぎる。しかし、現代の高度な脅威はディスクに痕跡を残さない(...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 ハイパーバイザーレベルでのメモリイントロスペクション(VMI) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

虚構の境界線:VMI(仮想マシンイントロスペクション)が暴く「OSの嘘」現場でインシデントレスポンス(IR)を指揮していると、時折「どうしようもない壁」にぶち当たることがある。カーネルモードで動作するルートキットに感染したホストにおいて、p...
スポンサーリンク