インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のレジストリハイブの抽出と解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

幽霊レジストリのあぶり出し:メモリ上からハイブを強奪する実務的アプローチディスクイメージをフォレンジックワークステーションにマウントし、System32\config を覗き込んで「よし、異常なし」と安堵しているアナリストを見ると、私はいつ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のコマンド履歴の復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

残留する足跡:conhost.exeとPowerShellメモリ空間からのコマンド履歴復元と防衛アーキテクチャインシデントレスポンスの現場において、侵入者の足取りを追う作業はしばしば「消された証拠との戦い」に例えられる。敵はディスク上のログ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリダンプにおける文字列検索とYARAルールの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の泥臭さとメモリフォレンジックの真実インシデントレスポンスの現場において、揮発性メモリの取得ほど緊張感を伴うフェーズはない。ディスクフォレンジックが「犯行後の現場検証」だとすれば、メモリフォレンジックは「犯人がまだ室内に潜んでいる状態で...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のファイルレスマルウェアの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

幽霊を捕まえる:メモリ上のファイルレスマルウェアと対峙する夜深夜のSOC。画面に流れるアラートの群れを眺めながら、私はいつも同じ皮肉を噛みしめている。「ウイルス対策ソフトが最新だから安全です」と平然と言い放つベンダーの営業トークを聞くたびに...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 カーネルモードルートキットのメモリ解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

リング0の支配者:なぜEDRは高度なカーネルモードルートキットに見破られるのかEDR(Endpoint Detection and Response)のダッシュボードが緑色に輝いているからといって、そのエンドポイントが安全であると信じ込むの...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のパスワードおよび認証情報の抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

LSASSの首を刎ねる者たち:メモリから認証情報を狩り尽くす攻撃者と、それを阻む要塞の築き方インシデントレスポンスの現場で最もアドレナリンが分泌される瞬間はどこか。それは、初動のトリアージで lsass.exe に対する不審なハンドル開放の...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のネットワーク接続情報の抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

狩る側と狩られる側の境界線:メモリフォレンジックによるC2通信の炙り出しインシデントレスポンスの現場において、ネットワーク機器のログやEDRのアラートは常に「後手の情報」に過ぎない。高度な攻撃者は、初期侵入を果たしたその瞬間に、EDRのユー...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上の隠蔽されたプロセスの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

隠されたプロセスを暴く:DKOMの裏側とメモリフォレンジックの実践インシデントレスポンスの現場において、タスクマネージャーや tasklist コマンド、さらにはサードパーティのEDRですら「何も見えない」と言っている端末で、不審なネットワ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 プロセスインジェクションの検知と解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

序文:メモリの闇に潜む亡霊をどうあぶり出すかEDR(Endpoint Detection and Response)のダッシュボードを眺めながら、「我が社のセキュリティは万全だ」と胸を撫で下ろしているセキュリティアーキテクトやテックリードが...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Windowsメモリダンプの取得手法とツール選定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場のメモリフォレンジック:最小侵襲によるライブダンプ取得と物理アドレス空間の罠インシデントレスポンスの現場において、侵害されたホストの電源を即座に落とす時代は終わった。揮発性メモリ(RAM)の中にこそ、ファイルレスマルウェアのインジェクシ...
スポンサーリンク