インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 VPNログと認証ログの突き合わせによるアカウント侵害の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

境界防御の終焉:VPNログとAD認証の「微細な不整合」を突くフォレンジック・アーキテクチャVPNのログを見ていると、時折、非常に「居心地の悪い」接続履歴に遭遇する。地理的に不可能なログイン? そんなものは現代のC2プロキシを噛ませた攻撃者に...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 ARPスプーフィングおよび中間者攻撃(MitM)のネットワーク痕跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

ARPの死角:メモリフォレンジックで暴く「見えない」中間者攻撃の残滓ネットワークの境界防御がどれほど強固になろうとも、一度「LAN内」に侵入した攻撃者にとって、ARP(Address Resolution Protocol)は今なお極上の狩...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 SMBプロトコルにおける横展開(Lateral Movement)の痕跡抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

境界防御の終焉:SMB横展開という「死角」をメモリフォレンジックで暴く境界防御が形骸化し、EDRがアラートの嵐で麻痺する現代において、攻撃者が最も好む「静かなる横展開」の主戦場は依然としてSMB(Server Message Block)だ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 HTTP/HTTPS通信におけるUser-Agentとヘッダーの異常解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

泥沼の通信ログから「見えない足跡」を炙り出す:HTTPヘッダー解析の深淵インシデントレスポンスの現場で最も「嘘をつかない」のはメモリと通信パケットだ。EDRのアラートが沈黙していても、ネットワークの境界線では攻撃者が痕跡を残している。特にH...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 DNSクエリログの異常検知とドメイン生成アルゴリズム(DGA)の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

DGAとDNSフォレンジック:ノイズに埋もれた「沈黙のC2」を暴く技術インシデントレスポンスの現場において、IDS/IPSのアラートが鳴り止まない環境は、ある種「健全」です。本当の悪夢は、ネットワークの片隅で、静かに、そして執拗に繰り返され...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 IDS/IPSログとネットワークフローの相関分析による攻撃検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

ログの「点」を繋ぎ、攻撃者の「線」を炙り出す:IDSとNetFlowの深層相関分析現場でインシデントレスポンス(IR)を指揮していると、よく耳にするのが「IDSがアラートを吐いたが、その後の挙動が追えない」という嘆きだ。IDSのシグネチャ検...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 PCAPデータにおけるTLSハンドシェイクの復号とセッションキー抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

暗号化の「不可視領域」を暴く:メモリフォレンジックによるTLS復号の実践インシデントレスポンスの現場において、暗号化通信は常に「壁」として立ちはだかる。攻撃者がC2(Command & Control)サーバーとの通信にTLS 1.3を採用...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Prefetchファイルによる実行プロセスの詳細分析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡は消せない:Prefetchファイルが暴く「死角」のフォレンジック・アーキテクチャインシデントレスポンスの現場において、攻撃者は常に「ログの消去」という古典的かつ有効な一手に出る。イベントログをクリアし、MFTを改ざんし、タイムスタンプ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Amcache.hveを用いたアプリケーション実行の証拠保全 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

インシデントレスポンスの最前線において、我々が対峙するのは常に「過去の残像」だ。攻撃者がシステムに侵入し、ペイロードを実行し、痕跡を消去して立ち去った後、我々に残されるのは、断片化されたログと、揮発しゆくメモリの残滓、そしてファイルシステム...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Shimcache(AppCompatCache)による実行ファイル履歴の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

序論:揮発する証拠と、静かに残る「記憶の澱」高度な標的型攻撃(APT)を仕掛ける攻撃者は、自らの足跡を消すことに長けている。彼らは侵入後、イベントログを消去し、プリフェッチ(Prefetch)ファイルを削除し、タイムスタンプを偽装(Time...
スポンサーリンク