インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 LinuxメモリフォレンジックにおけるLiMEとVolatilityの連携 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線から:Linuxメモリフォレンジックで「見えない脅威」を暴く現場でインシデント対応をしていると、ディスクフォレンジックだけでは「半分も真実が見えていない」と痛感する瞬間が多々あります。攻撃者は今や、ディスクに痕跡を残さない「ファ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるYARAルールの最適化と誤検知削減 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの深淵:YARAルールを「ノイズの海」で機能させるための最適化術現場のインシデントレスポンス(IR)で一番絶望するのは、侵害の痕跡を見つけようとメモリダンプを全スキャンした結果、数万件の「誤検知(False Positi...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Windowsイベントログとメモリダンプの相関分析による攻撃者活動の時系列化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリとログの「答え合わせ」:攻撃者の滞留時間を暴くフォレンジックの真髄インシデントレスポンスの現場に立つと、よく「どのくらい前から侵入されていたのか?」という問いを投げかけられます。答えは一つではありません。侵入経路のログだけを見ても、攻...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプからの暗号化キー抽出と復号化プロセス – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは嘘をつかない:ランサムウェアの「急所」を突くフォレンジックと、その防御の哲学現場でインシデント対応をしていると、よく「通信の暗号化をしていれば安全だ」という甘い認識に遭遇する。だが、残念ながらそれは「鍵を頑丈な金庫に入れたが、その金...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 カーネルモードルートキットによるSSDTフックのメモリ上での検出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:SSDTフックによる隠蔽とメモリフォレンジックの真髄現場でインシデント対応をしていると、「OSが正常に動作しているように見えるのに、特定のプロセスだけが見えない」「ネットワーク通信がログに残らない」という相談をよく受け...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のPEヘッダー解析によるリフレクティブDLLインジェクションの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

亡霊を暴く技術:リフレクティブDLLインジェクションとメモリフォレンジックの真実現場のエンジニア諸君、お疲れ様。今日もどこかでサーバーが悲鳴を上げているかもしれないが、まずは落ち着いてくれ。インシデントレスポンスの現場で最も厄介なのは、「痕...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Volatility 3を用いたプロセスツリーの再構築と親プロセス偽装の検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線でインシデントに立ち向かう君たちへ。「アラートが鳴ったからログを見たが、何も異常はない」。そう報告してくるジュニアアナリストを、私は何度も現場から遠ざけてきた。ログなど、攻撃者が握っていればどうとでも書き換えられる。だが、メモリ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 インシデントレスポンスにおけるメモリ解析の自動化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの自動化:現場で「差」がつくインシデントレスポンスの要諦現場で火の手が上がったとき、お前たちが最初に何をすべきか分かるか?「サーバーを落として再起動」? それは証拠隠滅であり、犯人を逃がすための最大の愚策だ。我々が追うの...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおける法的リスクとプライバシー保護 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは「プライバシーの地雷原」だ:DFIR現場から教える証拠保全の法的リスクと防御術インシデントレスポンスの現場に立つと、まず最初に行う作業が「メモリダンプ(RAMの吸い出し)」だ。攻撃者がメモリ上に展開した難読化されたマルウェアや、キー...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上の暗号鍵の抽出と復号 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは嘘をつかない:暗号鍵の「残留」が招くインシデントと、その鉄壁の守り方現場で数々のインシデントレスポンス(IR)を指揮していると、よく耳にする言葉があります。「SSL/TLSで暗号化しているから安心だ」「DBのレコードは暗号化して保存...
スポンサーリンク