インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ解析におけるアンチフォレンジック技術への対策 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの暗闇を照らせ:アンチフォレンジックに抗うための「現場の知見」現場のインシデントレスポンス(IR)において、メモリダンプを採取した瞬間に「あ、これ勝ったな」と思えることは稀だ。最近の高度なマルウェアは、メモリ上で平文のペイロードを晒す...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプの完全性と整合性の検証 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの「その瞬間」:証拠の整合性を担保しないレスポンスは、ただの自己満足だ現場でインシデントが発生したとき、多くのエンジニアが陥る罠がある。それは「とりあえずメモリをダンプして、解析ツールに突っ込めば何かがわかるはずだ」とい...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 仮想化環境におけるメモリフォレンジック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

仮想化環境の「死角」を暴く:メモリフォレンジックで攻撃者の足跡を掴む技術現場でインシデント対応をしていると、往々にして攻撃者は「証拠隠滅」のプロフェッショナルです。ディスク上のログは消去され、ファイルシステムは改ざんされる。しかし、彼らがど...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックによる「攻撃の足跡」の再構築:ログが消される前に読むべき真実現場でインシデント対応をしていると、よく「ログが消されていて追跡不能です」という報告を受ける。だが、真のフォレンジック・エンジニアにとって、それは「言い訳」に過...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のレジストリハイブの抽出と解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリ上のレジストリを制する者が、インシデントの深淵を制する「ディスクを調べればログは残っている」――そう思っているなら、今すぐその甘い考えを捨ててほしい。現代の高度な脅威アクターは、ファイルレス攻撃を好む。彼らはディスクに痕跡を残さず、メ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のコマンド履歴の復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線から:メモリに残された「攻撃者の爪痕」を暴く技術インシデントレスポンスの現場で、攻撃者が侵入した痕跡を探すとき、真っ先に確認するのはディスク上のログではありません。彼らが何を考え、どのコマンドを叩き、次に何をしようとしていたのか...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプにおける文字列検索とYARAルールの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線でインシデントに立ち会うたび、私はいつもこう思う。「攻撃者は常にメモリという名の『終わりのない戦場』で遊んでいる」と。ファイルベースの痕跡(IOC)なんて、今の攻撃者は簡単に消し去ります。しかし、実行中のプロセスが展開しているメ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のファイルレスマルウェアの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「亡霊」を捕まえろ:ファイルレス攻撃の実態と防御の極意現場でインシデント対応をしていると、ディスクフォレンジックだけでは「何も見つからない」ケースに頻繁に遭遇する。ログは消され、ディスク上には怪しいファイル一つ落ちていない。しかし、...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 カーネルモードルートキットのメモリ解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルを支配する影:ルートキットの正体とメモリフォレンジックの最前線現場でインシデントレスポンスをしていると、最も「嫌な」瞬間がある。それは、EDRやウイルス対策ソフトが何一つ検知していないのに、CPU使用率が異常に高く、外部への不審なパ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のパスワードおよび認証情報の抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは嘘をつかない:lsass.exeから認証情報を守るための「現場の知見」現場のインシデントレスポンスにおいて、攻撃者がドメインコントローラーや重要サーバーへ侵入した際、最初に何をするか知っているか?彼らはコマンドラインで派手な攻撃をす...
スポンサーリンク