マルウェア分析は、実行せずに得た証拠と、実行時に観察した挙動を組み合わせます。この実践コースでは、安全な専用 Linux プログラムを使い、ファイル構造、文字列、システムコール、ライブラリコールから何が分かるかを学びます。
ELF の識別、SHA-256 記録、ヘッダー検査、ハードコード指標抽出、strace と ltrace による制御実行を行います。最後は埋め込み鍵を回収し、トレース下で準備済み挙動を起動し、変更されたローカルファイルを報告します。
学習内容
fileでバイナリの実際の種類とアーキテクチャを判定する- SHA-256 指紋を生成し、
readelfで ELF ヘッダーを調べる - 埋め込み文字列から URL、IP、秘密を抽出・絞り込みする
straceでシステムコールを保存し、ファイルとネットワーク動作に絞るopenat、unlink、socket、connectの証拠を解釈するltraceで共有ライブラリ関数を追跡し、文字列・ファイル処理を抽出する- 準備済み平文ペイロードを変換・保存前に回収する
- 静的手掛かりと動的トレースを組み合わせ、発生した変更を記録する
このコースの対象者
この中級コースは、実行ファイルトリアージを実践したいサイバーセキュリティ学習者、インシデント対応者、Linux 管理者、マルウェア分析志望者向けです。アセンブリ逆解析ではなく、観察可能な挙動と証拠収集を重視します。
前提知識: Linux ターミナル、ファイル、grep、出力リダイレクトを扱えること。プロセス、実行ファイル、ネットワーク、ハッシュの基礎があると役立ちます。C や逆アセンブル経験は不要です。
学習環境: file、SHA-256、readelf、strings、strace、ltrace を備えた Ubuntu 22.04 ターミナルです。全サンプルはラボ専用にコンパイルされた無害な C プログラムで、準備済みローカルファイルとテスト指標のみを扱います。
よくある質問
本物のマルウェアを実行しますか?
いいえ。各実行ファイルはセットアップ時に作成されるシミュレーターで、実際の悪意ある能力を持たず、ファイル、ネットワーク、認証情報、ペイロード処理を示します。
自分の未知サンプルを分析できる隔離環境ですか?
いいえ。提供された無害サンプルには適しますが、任意バイナリ向けの堅牢なサンドボックス、ネットワーク隔離、スナップショット、監視は構成しません。未知サンプルを持ち込まないでください。
逆アセンブルや逆コンパイルを学びますか?
いいえ。最終課題のテーマにかかわらず、範囲はメタデータ、ELF ヘッダー、文字列、strace、ltrace によるブラックボックス分診です。アセンブリ、デバッガー、逆コンパイラ、アンパック、コード再構築は含みません。
外部脅威インテリジェンスサービスは必要ですか?
いいえ。ハッシュとローカル指標は記録しますが、サンプルをアップロードしたり VirusTotal を照会したりしません。結論は提供されたアーティファクトとトレースに基づきます。





