インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 IDS/IPSログとネットワークフローの相関分析による攻撃検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

IDSとNetFlowの「点と線」を結べ:侵害の痕跡を逃さない現場の相関分析術「IDSのアラートが鳴った。でも、シグネチャベースの検知だけでは、それが単なるポートスキャンの残骸なのか、それとも致命的な侵入の予兆なのか判断がつかない」インシデ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 PCAPデータにおけるTLSハンドシェイクの復号とセッションキー抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の暗闇を照らす:メモリフォレンジックで紐解くC2通信の正体現場でインシデント対応をしていると、「パケットキャプチャ(PCAP)を取ったはいいが、中身が全部TLSで暗号化されていて何も見えない」という絶望的な状況に何度も遭遇する。攻撃者は...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Prefetchファイルによる実行プロセスの詳細分析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場のエンジニアへ告ぐ:その「実行履歴」は嘘をつかない。Prefetchファイル解析の極意現場でインシデントが発生した際、攻撃者が真っ先に消そうとするのはログだけだと思っていませんか?彼らが最も警戒し、しかし往々にして見落とす「宝の山」があ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Amcache.hveを用いたアプリケーション実行の証拠保全 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡は必ず残る:Amcache.hveが語る「実行された悪意」の全貌現場でインシデント対応をしていると、侵入した攻撃者がどんなに巧妙にログを消し去ろうとしても、システムは正直だということに気づかされる。特にWindows環境において、攻撃者...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Shimcache(AppCompatCache)による実行ファイル履歴の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡は消せない。Shimcacheが暴く「侵入者の足跡」と、その防御戦略インシデントレスポンスの現場で、攻撃者が最も嫌うものの一つが「Shimcache(AppCompatCache)」だ。侵入に成功した攻撃者は、痕跡を消すためにログを削除...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Windowsレジストリハイブ(SYSTEM, SOFTWARE, NTUSER.DAT)の解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

レジストリは嘘をつかない:DFIRの現場で明かされる「永続化」の爪痕現場でインシデント対応をしていると、侵入した攻撃者が最も好む「隠れ家」がどこか、嫌というほど思い知らされます。それは高度なゼロデイ攻撃のコードではなく、古くからあるWind...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 USNジャーナル($UsnJrnl)を用いたファイル操作履歴の追跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

$UsnJrnlを制する者は、証拠隠滅を制する――攻撃者の足跡を追う「最後の砦」現場でインシデント対応をしていると、攻撃者がどれだけ巧妙にログを消そうとも、必ず「見落とし」をするポイントがある。それがNTFSの $UsnJrnl(Updat...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 MFT(Master File Table)の構造解析と削除済みファイルの復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡は「消した」瞬間から始まる:MFT解析で暴く攻撃者の「隠蔽術」現場でインシデント対応をしていると、「ログを全部消しました」と報告してくる攻撃者や、それを鵜呑みにするエンジニアに出くわすことがあります。しかし、WindowsのNTFSファ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおける自動化ツール(Volatility API)の活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックを「勘」から「自動化」へ:Volatility APIで検知する現場のリアリティ現場でインシデントレスポンス(IR)を行っていると、痛感することがある。それは「攻撃者は寝ている間もツールを回しているが、防御側はいつも手作...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ解析結果に基づくインシデント対応の優先順位付け(トリアージ) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックで導く「真の優先順位」:現場が陥るトリアージの罠を破壊するいいか、現場でアラートが鳴ったとき、慌ててサーバーをシャットダウンしたり、やみくもにパスワードを変えたりするな。それは最悪の悪手だ。メモリ上に残された「攻撃者の足...
スポンサーリンク