マルウェア解析の基礎

悪意のあるバイナリを安全に解析する方法を学びます。静的解析による文字列やヘッダーの抽出と、strace や ltrace を用いた動的解析による実行時のシステムコールやライブラリコールの監視を組み合わせる手法を習得します。

Cybersecurity Engineerサイバーセキュリティ

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

はじめに

マルウェア分析は、実行せずに得た証拠と、実行時に観察した挙動を組み合わせます。この実践コースでは、安全な専用 Linux プログラムを使い、ファイル構造、文字列、システムコール、ライブラリコールから何が分かるかを学びます。

ELF の識別、SHA-256 記録、ヘッダー検査、ハードコード指標抽出、strace と ltrace による制御実行を行います。最後は埋め込み鍵を回収し、トレース下で準備済み挙動を起動し、変更されたローカルファイルを報告します。

学習内容

  • file でバイナリの実際の種類とアーキテクチャを判定する
  • SHA-256 指紋を生成し、readelf で ELF ヘッダーを調べる
  • 埋め込み文字列から URL、IP、秘密を抽出・絞り込みする
  • strace でシステムコールを保存し、ファイルとネットワーク動作に絞る
  • openat、unlink、socket、connect の証拠を解釈する
  • ltrace で共有ライブラリ関数を追跡し、文字列・ファイル処理を抽出する
  • 準備済み平文ペイロードを変換・保存前に回収する
  • 静的手掛かりと動的トレースを組み合わせ、発生した変更を記録する

このコースの対象者

この中級コースは、実行ファイルトリアージを実践したいサイバーセキュリティ学習者、インシデント対応者、Linux 管理者、マルウェア分析志望者向けです。アセンブリ逆解析ではなく、観察可能な挙動と証拠収集を重視します。

前提知識: Linux ターミナル、ファイル、grep、出力リダイレクトを扱えること。プロセス、実行ファイル、ネットワーク、ハッシュの基礎があると役立ちます。C や逆アセンブル経験は不要です。

学習環境: file、SHA-256、readelf、strings、strace、ltrace を備えた Ubuntu 22.04 ターミナルです。全サンプルはラボ専用にコンパイルされた無害な C プログラムで、準備済みローカルファイルとテスト指標のみを扱います。

よくある質問

本物のマルウェアを実行しますか?

いいえ。各実行ファイルはセットアップ時に作成されるシミュレーターで、実際の悪意ある能力を持たず、ファイル、ネットワーク、認証情報、ペイロード処理を示します。

自分の未知サンプルを分析できる隔離環境ですか?

いいえ。提供された無害サンプルには適しますが、任意バイナリ向けの堅牢なサンドボックス、ネットワーク隔離、スナップショット、監視は構成しません。未知サンプルを持ち込まないでください。

逆アセンブルや逆コンパイルを学びますか?

いいえ。最終課題のテーマにかかわらず、範囲はメタデータ、ELF ヘッダー、文字列、strace、ltrace によるブラックボックス分診です。アセンブリ、デバッガー、逆コンパイラ、アンパック、コード再構築は含みません。

外部脅威インテリジェンスサービスは必要ですか?

いいえ。ハッシュとローカル指標は記録しますが、サンプルをアップロードしたり VirusTotal を照会したりしません。結論は提供されたアーティファクトとトレースに基づきます。

講師

labby
Labby
Labby is the LabEx teacher.