振る舞いに基づくIOC:レジストリ、ネットワーク、ファイルの痕跡
マルウェアの振る舞いから侵害の痕跡を特定し、脅威インテリジェンスレポートを作成します。
「振る舞いに基づくIOC:レジストリ、ネットワーク、ファイルの痕跡」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
IOC とは
Indicators of Compromise(IOC、侵害指標)とは、システムが侵害されたことを示すフォレンジックアーティファクトです。ファイルハッシュ、IP アドレス、ドメイン名、レジストリキー、ミューテックス、脅威インテリジェンスの共有で現れる動作パターンなどが含まれます。
ファイルベースの IOC
ファイル IOC には、マルウェアの MD5/SHA-256 ハッシュ、ドロップされたファイルのパスと名前、ファイル内容のシグネチャ(YARA ルール)が含まれます。ハッシュベースの IOC は脆弱です。再コンパイルするとハッシュが変わるため、動作やファジーハッシュにも注目してください。
レジストリベースの IOC
永続化に使われる主な場所には、HKCU\Run、HKLM\Run、レジストリ内のスケジュールタスク XML、サービスエントリ、Winlogon ヘルパー DLL の値があります。発見した各レジストリ IOC について、完全なキーのパス、値の名前、データを記録してください。
ネットワーク IOC:ドメインと IP
C2 ドメイン、IP アドレス、ポート、URI パターンを記録します。HTTPS C2 については、User-Agent 文字列、HTTP ヘッダー、証明書フィンガープリントも含めてください。DGA ドメインには、固定 IOC ではなくパターンベースの検出が必要です。
ミューテックス IOC
マルウェアは、二重感染を防ぐために名前付きミューテックスを作成します。ミューテックス名は一意の IOC です。Process Hacker または Sysinternals Process Monitor を使用して、サンプルが使用する特定のミューテックス名の実行中のミューテックスを確認してください。
動作 IOC:プロセスインジェクション
プロセスインジェクションを検出するには、予期しない親プロセスから OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread という API 呼び出しの連鎖が順番に発生していないか監視します。この連鎖は、古典的なインジェクションに対する信頼性の高い動作 IOC です。
動作 IOC:ラテラルムーブメント
ADMIN$ または IPC$ 共有への SMB 接続、PSExec によるサービス作成、WmiPrvSE.exe を介した WMI プロセス作成、PSExec に類似したツールの実行パターンは、ラテラルムーブメントの動作 IOC です。
IOC 共有のための STIX 2.1
STIX Indicator オブジェクトは、パターン構文、valid_from、confidence フィールドを備えた機械可読形式で IOC をラップします。TAXII または脅威インテリジェンスプラットフォームを介して共有することで、組織全体で IOC を運用できるようになります。
OpenIOC 形式
Mandiant の OpenIOC は XML を使用し、複数の IOC を論理(AND/OR)ツリーとして組み合わせます。たとえば、特定のハッシュを持つファイル AND レジストリキーの存在 AND 特定の IP へのネットワーク接続を要求することで、誤検知を減らせます。
IOC のライフサイクル管理
IOC には有効期限があります。ドメインはシンクホール化され、IP は再割り当てされ、ハッシュは変化します。IOC の鮮度を毎月確認してください。古くなった IOC を廃止し、ヒット件数を更新して、複数のインシデントで確認された IOC は優先度の高いブロックリストに追加してください。
IOC から脅威ハンティングへ
IOC はハンティング仮説になります。SIEM の SPL/KQL クエリでログを検索し、過去のデータ全体から IOC との一致を探します。数か月前のたった 1 件の一致でも、攻撃者が検知されないまま潜伏していた期間、つまり滞在時間が明らかになることがあります。
理解度チェック
再コンパイルのような単純なマルウェアの変更に対して、最も耐性が高い IOC の種類はどれですか?
まとめ
IOC には、ファイル、レジストリエントリ、ネットワークアーティファクト、ミューテックス、動作パターンなどがあります。IOC を適切に文書化し、STIX で共有し、ライフサイクルを管理することで、インシデントから得た生の調査結果を再利用可能な防御インテリジェンスに変えられます。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「振る舞いに基づくIOC:レジストリ、ネットワーク、ファイルの痕跡」レッスンは無料ですか?
はい。「振る舞いに基づくIOC:レジストリ、ネットワーク、ファイルの痕跡」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「振る舞いに基づくIOC:レジストリ、ネットワーク、ファイルの痕跡」で何を学びますか?
マルウェアの振る舞いから侵害の痕跡を特定し、脅威インテリジェンスレポートを作成します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「振る舞いに基づくIOC:レジストリ、ネットワーク、ファイルの痕跡」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 静的解析:文字列、ハッシュ、PEヘッダー
- サンドボックスでの動的解析
- 振る舞いに基づくIOC:レジストリ、ネットワーク、ファイルの痕跡
- マルウェア検知のためのYARAルール