メモリフォレンジック

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるページファイルとハイバネーションファイルの解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

物理メモリは嘘をつかないが、ディスクは「死者の記憶」を語る現場でインシデントレスポンスを担当していると、よくこんな誤解を耳にする。「電源を落としたからもう証拠は消えた」。甘い。攻撃者がどれほど巧妙にログを消し去り、ファイルを削除しようとも、...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のハンドル分析による隠蔽ファイルの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

霧の中の足跡を追う:メモリフォレンジックで暴く「隠蔽ファイル」の真実現場でインシデント対応をしていると、よく「ログには何も残っていないのに、サーバーの挙動がおかしい」という相談を受ける。攻撃者は賢い。彼らは侵入後、足跡を消すためにログを改ざ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるYARAルールの適用と自動化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの自動化:YARAで「見えない脅威」を即座に狩る技術現場でインシデント対応をしていると、よく「ログには何も出ていないのに、なぜか挙動がおかしい」という相談を受ける。ディスクのログが改ざんされている、あるいはファイルレスマ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のコマンド履歴抽出:PowerShellの実行ログとスクリプトブロックの復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリは嘘をつかない:PowerShell難読化スクリプトを「裸」にする技術現場でインシデントレスポンスをしていると、よく耳にするセリフがある。「ログを消去したから、証拠は残っていないはずだ」。甘い。あまりに甘い。攻撃者がどれほど巧妙にイベ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックのためのライブレスポンスツール選定と証拠保全の完全性 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの真実:現場で「証拠」を殺さないためのライブレスポンス術インシデント発生時、焦って電源を落とすのは最悪の選択だ。「証拠保全」という言葉を聞くと、多くのエンジニアはディスクイメージのコピーを想像するが、現代の標的型攻撃にお...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 仮想マシン環境におけるメモリフォレンジック:スナップショットとvmemファイルの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

仮想マシンは「情報の宝庫」:vmemファイルが暴く侵入者の正体インシデントレスポンスの現場において、多くのエンジニアが「ログ」の解析だけに終始して失敗します。しかし、攻撃者がメモリ上で実行するファイルレスマルウェアや、難読化されたPower...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるアンチフォレンジック技術の無効化 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の最前線から:メモリフォレンジックを「無効化」する攻撃者との泥沼の戦い「メモリダンプを取ればすべてが分かる」。これはインシデントレスポンスの教科書に書かれた理想論だ。しかし、実務の最前線で我々が対峙する攻撃者は、もはやそんな甘い世界には...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のユーザー資格情報抽出:LSASSダンプとMimikatzの痕跡 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場のDFIRから教える:LSASSダンプという「特等席」を奪い返すための防御戦略インシデント対応の現場にいると、必ずと言っていいほど遭遇するのが lsass.exe のメモリダンプです。攻撃者は、Windowsの認証を司る心臓部である L...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ネットワーク接続情報のメモリ抽出:アクティブなC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックで暴く「見えないC2通信」:戦場の最前線から学ぶインシデントハンドリング現場でインシデント対応をしていると、よく耳にするセリフがある。「ログには何も残っていないのに、なぜかデータが外部に流出している」。攻撃者は賢い。ログ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析:MFTとメモリ情報の統合 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリとディスクの「ズレ」を暴け:MFTとメモリ分析で突き止める攻撃の爪痕現場でインシデントレスポンスを担当していると、よく耳にする「ログが消された」「時刻が改ざんされた」という報告。攻撃者はログを消す術を知っていますが、「メモリ内の動的な...
スポンサーリンク