メモリフォレンジック

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析の自動化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、少し手を止めてこっちを向いてくれ。今朝、クライアントのCISOから真っ青な顔で電話が入った。「全社端末のEDRアラートは静かなのに、ドメインコントローラーへの不審なラテラルムーブメントが検知された」とね。こういうとき、君たちが真っ先に...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Windowsカーネルオブジェクト(EPROCESS, ETHREAD)の構造解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

APIフックの裏をかく悪意:EPROCESSとETHREADの深層を覗くおい、最近のEDR(Endpoint Detection and Response)やセキュリティ製品は優秀だから安心していなか?「プロセスリストを取得するAPIを監視...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプからのインメモリ実行型マルウェア(Fileless Malware)の抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、そこ。今、デスクトップの端っこでコーヒーをすくいながら「うちのEDRは全台導入済みだからファイルレス攻撃なんて対岸の火事だ」なんて思っていないか?甘い。現場の最前線をなめてもらっては困る。私たちが日々アサインされるインシデントレスポン...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のネットワーク接続情報(Socket/TCP Endpoint)の抽出と相関分析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。今、うちの監視基盤でアラートが上がっている。ある踏み台サーバーから、海外の不審なIPへのアウトバウンド通信が検知された。だが、対象サーバーにログインして ss や netstat を叩いても、すで...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるYARAルールの最適化とスキャン実行 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、ちょっと手を止めてくれ。昨今のインシデントレスポンスの現場を見ていると、「とりあえずメモリダンプを取ってYARAでスキャンしました。何も検出されませんでした」という報告があまりにも多すぎるんだ。だがな、現場のプロから言わせてもらえば、...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Windowsにおけるページテーブル解析による物理メモリと仮想メモリの対応付け – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、新人くん。ちょっとこっちに来てくれ。昨日、例のマルウェア感染端末から回収したダンプファイルの解析が終わったんだが……相変わらず「メモリ上のプロセスリストが見つからないからお手上げです」なんて言ってるようじゃ困るな。高度な攻撃者は、カー...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上の暗号鍵抽出手法:AES Key Scheduleのシグネチャ検索 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、ちょっとこっちに来てくれ。先日のペネトレーションテストのレポート、目を通したか? 外部ベンダーから「メモリダンプからのAES鍵抽出により、TLSセッションおよびストレージ暗号化の突破に成功」というクリティカルな指摘があがっていたはずだ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 プロセス環境ブロック(PEB)の解析による隠蔽プロセスの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、ちょっと手を止めてこっちを向いてくれ。今朝、クライアントのEDR(Endpoint Detection and Response)コンソールから不穏なアラートが上がった。CPU使用率が異常に跳ね上がっているにもかかわらず、タスクマネー...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプにおけるカーネルモードルートキットの検知とフックポイントの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:メモリフォレンジックで炙り出す高度なルートキット検知の実際おい、ちょっとこっちに来てくれ。先日のペネトレーションテストのログを精査していて気味が悪いものを見つけたんだ。EDR(Endpoint Detection an...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Volatility 3フレームワークによるプラグイン開発とカスタムシンボルテーブルの作成 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

おい、最近のインシデント現場を見ていると、既製品のツールをポチポチ動かすだけの「お絵かきフォレンジック」で満足しているアナリストが多すぎる。相手はEDRの検知をかいくぐり、メモリ空間に直接シェルコードをばら撒くか、あるいはEDRそのもののド...
スポンサーリンク