インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のファイルレスマルウェアの抽出と静的解析への引き渡し – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

ファイルレスの幻想と、現場で対峙する「生のメモリ」EDRのダッシュボードに「ファイルレスマルウェア検知」のアラートが赤々と点灯した瞬間、多くのジュニアアナリストは膝を屈する。ディスク上に不審なバイナリは存在せず、C:\Windows\Sys...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジックにおけるタイムライン分析の自動化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックにおけるタイムライン分析の自動化:揮発性データが語る「侵入の秒針」インシデントレスポンスの現場において、私たちは常に時間との戦いを強いられている。エンドポイントのディスクから取得したMFT(Master File Tab...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のコードインジェクション手法(Process Hollowing)の検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

プロセスの中身をくり抜く影:Process HollowingのVAD不整合を暴くメモリフォレンジックの極意夜中にSOCのSIEMがけたたましくアラートを吐き出す。EDRは「無害な正規プロセスが不審な子プロセスを生成しました」と告げているが...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジックにおけるページファイルとハイバネーションファイルの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の冷徹な現実:物理メモリダンプはなぜ「嘘」をつくのかインシデントレスポンスの現場において、ファーストレスポンダーが最初に犯す致命的なミスの一つは、「Live Responseツールで取得した物理メモリダンプ(.rawや.dmp)がマシン...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のパスワード・クレデンシャルダンプ(Mimikatz痕跡)の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

序文:なぜ我々はまだ lsass.exe のダンプに怯えているのかインシデントレスポンスの現場において、アラートが鳴り響く瞬間というのはいつだって泥臭い。EDRから「不審なプロセスアクセス:lsass.exe がオープンされました」という通...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のネットワーク接続情報(netscan)を用いたC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

ネットワークの残像を追う:メモリフォレンジックによるC2通信の特定と実務的アプローチインシデントレスポンスの現場において、ネットワーク機器のログやEDRのアラートだけでは全体像が見えない瞬間がある。プロセスのインジェクション、メモリ上だけで...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 LinuxメモリフォレンジックにおけるLiMEとVolatilityの連携 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

Linuxメモリフォレンジックの現実:カーネルの荒野をどう生き抜くかインシデントレスポンスの現場において、Windowsのメモリダンプ採取はもはや定型作業だ。DumpItを走らせるか、EDRのライブレスポンスからワンクリックでメモリを回収す...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジックにおけるYARAルールの最適化と誤検知削減 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの泥沼:ギガバイトの静寂から「本物」の痕跡をどう狩り出すか数テラバイトのRAMを積んだ仮想化基盤や、肥大化したエンタープライズのメモリダンプからインシデントの決定的な証拠を引き出さなければならない夜――。現場のSOCアナ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Windowsイベントログとメモリダンプの相関分析による攻撃者活動の時系列化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

タイムラインの空白を撃て:メモリとイベントログの相関分析が暴く侵入者の正体インシデントレスポンスの現場で最も恐ろしいのは、攻撃を受けた事実そのものではない。「いつから入り込まれ、どこまで踏み荒らされたのか」という、タイムラインの巨大な空白だ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリダンプからの暗号化キー抽出と復号化プロセス – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

要塞の虚実:なぜ暗号化キーは「揮発性メモリ」に囚われるのかインシデントレスポンスの現場において、ランサムウェアによる全社的な暗号化被害や、高度な持続的狙い(APT)グループによるメモリ常駐型マルウェアの検知は、もはや日常の風景だ。しかし、ど...
スポンサーリンク