見えないメモリ「対フォレンジックマルウェア」とは | ScanNetSecurity
2024.04.18(木)

見えないメモリ「対フォレンジックマルウェア」とは

マルウェアの中には、攻撃検知を回避するため、実行中のプロセスメモリを悪用して悪意のあるコードを実行するものがある。これがやっかいなのは、メモリは、そのアプリケーションやプロセスが終了すると、その領域は開放され再利用されて痕跡が残らないことだ。

研修・セミナー・カンファレンス セミナー・イベント
MSA改ざんの概要
MSA改ざんの概要 全 9 枚 拡大写真
 本稿は「2021年 年末蔵出し企画」として、ScanNetSecurity編集部が過去取材した多数の素材の中から、まだ未掲載となっていた選りすぐりの記事をピックアップしてお届けします。

 マルウェアの中には、攻撃検知を回避するため、実行中のプロセスメモリを悪用してコードを実行するものがある。これがやっかいなのは、メモリは、そのアプリケーションやプロセスが終了すると、その領域は開放され再利用されて痕跡が残らないことだ。

 これに対抗するため、実行中または特定のプロセスイメージ(メモリのスナップショット)や異常・強制終了時のコアダンプを解析する手法がある。プロセスメモリを解析してマルウェアや悪意のある動作を検知するソリューションやフォレンジック手法が存在する。

 プロセスメモリに悪意を忍ばせるしくみはどうなっているのか。また、それはどうやって検知できるのか。対フォレンジックマルウェアとの攻防について、フリードリヒ アレクサンドラ大学( FAU )の研究グループによるレポートを元に紹介する。レポートは、Black Hat USA 2020 で発表されたものだ。

●仮想メモリ管理の概要

 現在の OS はマルチタスク(プロセス)が原則である。膨大なメモリ空間を持っているとはいえ、多数のプロセスを並行して実行させるため、ページングという仮想メモリ技術によって物理メモリを管理している。各プロセスは、専用の目盛り空間(一般にサイズは固定)を持ち、OS のプロセススケジューリング機能によって、実行時に実メモリに配置され CPU を利用する。このとき配置される実メモリ空間がページと呼ばれる領域で管理される。

《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  3. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  6. マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

    マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

  7. バッファロー製無線 LAN ルータに複数の脆弱性

    バッファロー製無線 LAN ルータに複数の脆弱性

  8. Windows DNS の脆弱性情報が公開

    Windows DNS の脆弱性情報が公開

  9. 委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

    委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

  10. 警察庁、サイバー事案通報の統一窓口を設置

    警察庁、サイバー事案通報の統一窓口を設置

ランキングをもっと見る