メモリフォレンジック

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリダンプの整合性検証とハッシュ値による証拠保全 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの深淵:ビットの嘘を見抜く「完全性」という名の防壁我々がメモリダンプを採取する瞬間、それは対象となるシステムが「死の淵」に立たされている瞬間でもある。現代の高度な標的型攻撃(APT)において、ファイルベースの痕跡は消し去...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のパスワード・クレデンシャル情報の抽出(Mimikatzの痕跡) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの深淵を覗く:LSASSという名の「黄金の鍵」と、その痕跡を追うDFIRの流儀インシデントレスポンスの現場で、攻撃者が最初に到達する「聖杯」は何だと思う? それはドメインコントローラーへの権限昇格でも、バックドアの設置でもない。lsa...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジックにおけるアンチフォレンジック技術の回避 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの深淵:アンチフォレンジックとの終わりのない追走劇メモリフォレンジックは、デジタルフォレンジックにおける「最後の砦」だ。ディスク上のログは改ざんできても、プロセスの実行状態やメモリ上に展開された復号済みペイロード、あるい...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリダンプにおけるネットワークソケット情報の抽出とC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

揮発する証拠の深淵:メモリ解析で暴くC2サーバーとの「静かなる対話」インシデントレスポンスの現場において、ディスクイメージの解析はもはや「過去の遺物」を検分する作業に過ぎない。攻撃者がファイルレス攻撃を常套手段とし、メモリ上でコードを完結さ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 Windowsイベントログとメモリ情報の相関分析による攻撃者の行動追跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

亡霊を追う:メモリフォレンジックとイベントログの「不都合な相関」インシデントレスポンスの現場において、多くのジュニアアナリストが陥る罠がある。それは「ログを信じすぎること」だ。Event ID 4688(新しいプロセスの作成)は、確かに攻撃...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のファイルレスマルウェアの実行コード抽出と静的解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの深淵を覗く:ファイルレスマルウェアの残響を捕らえ、解析する「ディスクを探しても無駄だ」。インシデントレスポンスの現場で、私が若手に最初に叩き込む教訓だ。現代の高度な脅威アクターは、もはやバイナリをHDDの片隅に隠すような初歩的なミス...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 LinuxメモリフォレンジックにおけるLiMEを用いたダンプ取得と解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

Linuxメモリフォレンジックの深淵:LiMEとVolatilityが暴く「見えない侵入者」の残滓現場でインシデント対応をしていると、往々にして「ログは改ざんされている」「攻撃者のバイナリは削除されている」という絶望的な状況に直面する。だが...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリフォレンジックにおける暗号鍵の抽出(AESキーの探索) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの深淵:AESキー抽出が暴く「暗号化の幻想」インシデントレスポンスの現場において、「暗号化されているから大丈夫」という言葉ほど無責任なセリフはない。攻撃者は、鍵がメモリ上に存在する限り、そこが最大の攻撃対象(アタックサー...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上のインジェクション手法(DLL Injection, Reflective Loading)の痕跡特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの深淵を覗く:VADツリーから暴くインジェクションの「死角」インシデントレスポンスの現場で最も不毛な時間は、侵害の予兆をSIEMのログだけで追おうとする時だ。攻撃者はとっくにディスクレスで動いている。VirtualAllocExやWr...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 カーネルモードルートキットによるシステムコールフックのメモリ上での検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:SSDT/IDTフックによる隠蔽工作を暴くメモリフォレンジックの極意多くのセキュリティエンジニアが、EDRの管理画面に表示される「アラート」という名の砂上の楼閣に安住している間に、真の脅威アクターはカーネルの深淵で静か...
スポンサーリンク