インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上の環境変数とコマンドライン引数の解析による攻撃者の意図特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

痕跡は「揮発性」の中に宿る:メモリフォレンジックで暴く攻撃者の本心現場でインシデント対応をしていると、よく「ログを消されたので手詰まりです」という報告を受ける。だが、プロの視点から言わせてもらえば、それは「証拠を捨てる場所を間違えている」だ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるアンチフォレンジック技術の検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場で血の気の引くようなインシデントに立ち会ったことがある人間なら、誰しも一度は「なぜメモリダンプが空っぽなんだ?」と絶望した経験があるはずだ。今日取り上げるのは、メモリフォレンジックにおける「アンチフォレンジック」だ。攻撃者は、我々がメモ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のカーネルオブジェクト(Mutex, Event)の解析によるマルウェアの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリに刻まれた「指紋」を追え:Mutex解析でマルウェアを特定する現場の技術インシデントレスポンスの現場に立つと、派手なエクスプロイトコードよりも、メモリ上に静かに佇む「たった一つのオブジェクト」が事件を解決に導くことが多い。今日は、マル...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおける法的証拠能力の確保と保全手順 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの真実:法廷で「勝てる」証拠をどう掴むか現場でインシデントに遭遇したとき、多くのエンジニアが犯す最大のミスは「とりあえず電源を切る」ことだ。しかし、現代の高度な攻撃者は、ディスクに痕跡を残さずメモリ上だけで完結する「ファ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のファイルレスマルウェアの抽出と静的解析への引き渡し – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

「ディスクには何も残さない」という悪夢:メモリフォレンジックで紐解くファイルレス攻撃の正体現場でインシデント対応をしていると、「サーバーに侵入された痕跡があるのに、ログを漁っても不審なファイルが見当たらない」という相談をよく受ける。これが現...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析の自動化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは嘘をつかない:Volatilityで暴く「見えない侵入者」の足跡現場でインシデント対応をしていると、「ログが消されている」という絶望的な報告を耳にすることがよくある。攻撃者は侵入後、まず最初に auditd や syslog を無効...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のコードインジェクション手法(Process Hollowing)の検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線から:Process Hollowingという「静かな侵入者」を暴くインシデントレスポンスの現場で、最も胃が痛くなる瞬間は「プロセスリスト上は正規のプログラムが動いているのに、その挙動が全くの別物であるとき」です。今日解説するの...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるページファイルとハイバネーションファイルの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

物理メモリが消えても「痕跡」は消えない:pagefile.sysとhiberfil.sysを武器にするDFIRの極意インシデントレスポンスの現場において、「メモリダンプを取りました」という報告を聞くと、多くのジュニアエンジニアは満足げな顔を...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のパスワード・クレデンシャルダンプ(Mimikatz痕跡)の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

【DFIR最前線】メモリから暴く「Mimikatz」の足跡:lsass.exeを守り抜くための鉄則現場でインシデント対応をしていると、決まって遭遇するのが「lsass.exe」を巡る攻防です。攻撃者が一度ドメイン環境に足がかりを作れば、彼ら...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のネットワーク接続情報(netscan)を用いたC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックで暴く「見えないC2通信」:Volatilityで紐解く攻撃者の足跡現場の最前線でインシデント対応をしていると、よく「ログを全部取っているから大丈夫」と自信満々に言うエンジニアに出会う。だが、プロの攻撃者はそんな甘い期待...
スポンサーリンク