サンドボックスでの動的解析
Any.runまたはCuckoo Sandboxでマルウェアを実行し、プロセス生成、ネットワーク通信、ファイル書き込みを観察します。
「サンドボックスでの動的解析」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
動的解析とは
動的解析では、制御された環境でマルウェアを実行し、実際の動作を観察します。作成されたファイル、変更されたレジストリキー、確立されたネットワーク接続、生成されたプロセスなどを確認します。静的解析では分からない情報を明らかにできます。
サンドボックスのアーキテクチャ
サンドボックスは、システムコールをインターセプトする監視フックで OS を包みます。動作ログには、ファイル、レジストリ、ネットワーク、プロセスに関するすべてのイベントが記録されます。代表的なサンドボックスには、Any.run(対話型)、Cuckoo(セルフホスト型)、Joe Sandbox があります。
隔離ラボのセットアップ
VMware または VirtualBox を使用し、ホストオンリー接続または専用 VLAN を設定します。サンプルを実行する前に、クリーンなスナップショットを取得してください。解析用 VM を本番ネットワークに接続してはいけません。マルウェアがラテラルムーブメントを試みる可能性があります。
Any.run でのサンプル実行
サンプルを送信し、対話型のライブ VM で動作を観察して、完全な動作レポートをダウンロードします。Any.run は、ネットワーク指標、プロセスツリー、ドロップされたファイル、MITRE ATT&CK の手法タグを自動的に強調表示します。
プロセスツリーの解析
プロセスツリーには、親子関係が表示されます。word.exe が powershell.exe を起動し、さらに powershell.exe が cmd.exe を起動している場合は、マクロベースのドロッパーであることを示します。予期しない子プロセスは、侵害の重要な兆候です。
ネットワークトラフィックの解析
サンドボックスのネットワークキャプチャには、DNS クエリ(C2 ドメインの名前解決)、HTTP/S ビーコン通信、データの外部流出が記録されます。宛先 IP、ポート、User-Agent 文字列、URI パターンを記録してください。これらはすべてネットワーク IOC になります。
ファイルシステムの変更
マルウェアは、%TEMP%、%APPDATA%、またはシステムディレクトリにペイロードをドロップすることがよくあります。正規のバイナリを置き換えたり(DLL ハイジャック)、永続化スクリプトを追加したりする場合もあります。作成、変更、削除されたファイルを注意深く監視してください。
レジストリの変更
Run キー(HKCU\Software\Microsoft\Windows\CurrentVersion\Run)による永続化、サービスのインストール(HKLM\SYSTEM\CurrentControlSet\Services)、COM ハイジャックは、いずれもサンドボックスのログにレジストリイベントとして現れます。
Cuckoo サンドボックスのセルフホスト
Cuckoo は Linux 上で動作し、Windows VM を解析用ゲストとして管理します。REST API はサンプルを受け付け、JSON レポートを返し、脅威インテリジェンスプラットフォームと連携します。カスタマイズ可能なモジュールによって、メモリダンプやネットワーク PCAP を取得できます。
サンドボックス検出の回避
高度なマルウェアは、プロセス数が少ない、マウス操作がない、VM のレジストリキー(VMware Tools)、特定のユーザー名パターン、稼働時間が短いといったサンドボックスの痕跡を確認します。実機または長時間稼働させるサンドボックスを使用して、こうした回避を克服します。
静的解析と動的解析の組み合わせ
動的解析によって、静的解析で示唆された内容を確認できます。静的解析で疑わしいインポートが見つかった場合、動的解析では、それらが実際に呼び出されたかどうか、またどのようなパラメーターが渡されたかを確認し、完全な動作プロファイルを作成できます。
理解度チェック
動的なマルウェア解析中に、サンドボックスが主に記録するものは何ですか?
まとめ
動的解析では、隔離されたサンドボックス内でマルウェアを安全に実行し、実際の動作を取得します。プロセスツリー、ネットワークトラフィック、レジストリの変更、ファイル操作を組み合わせることで、マルウェアの機能と IOC の全体像を把握できます。
よくある質問
「サンドボックスでの動的解析」レッスンは無料ですか?
はい。「サンドボックスでの動的解析」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「サンドボックスでの動的解析」で何を学びますか?
Any.runまたはCuckoo Sandboxでマルウェアを実行し、プロセス生成、ネットワーク通信、ファイル書き込みを観察します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「サンドボックスでの動的解析」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。