インシデントレスポンスとマルウェアトリアージ

ディスク証拠のレビュー、ライブメモリのトリアージ、マルウェアの挙動解析を網羅した、チャレンジ形式の DFIR プロジェクトです。

Cybersecurity EngineerサイバーセキュリティNmapLinux

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

はじめに

この上級チャレンジ専用 DFIR プロジェクトでは、3 つのインシデント対応ワークフローを復習します。生イメージからの証拠カービング、保存したメモリアーティファクトからの迅速な手掛かり抽出、疑わしい Linux 実行ファイルの挙動再構築です。ハッシュを保存し、指標を特定し、引き継ぎに使える短い調査結果を作成します。

証拠は意図的に小規模な合成データになっています。実在するマルウェア、被害者データ、稼働中の C2 サービスに触れることなく、コマンドラインでの推論と証拠管理の規律を試します。

学習内容

  • 生の証拠イメージを記録済み SHA-256 チェックサムで検証する
  • Foremost で埋め込まれた PDF をカービングし、復元レポートを保存する
  • ExifTool で復元した PDF のメタデータから作成者とタイトルの手掛かりを抽出する
  • 提供されたメモリアーティファクトを dd で保存し、ハッシュを記録する
  • strings で疑わしいプロセスとリモートネットワーク指標を特定する
  • メモリトリアージの結果を運用向け引き継ぎメモにまとめる
  • Linux ELF サンプルを分類し、ハードコードされた認証情報の手掛かりを抽出する
  • strace と ltrace でファイルシステム操作と模擬 C2 指標を再構築する

このコースの対象者

このコースは、Linux コマンドラインフォレンジック、証拠のハッシュ化、基本的なメモリトリアージ、バイナリの静的・動的調査をすでに練習した経験者向けです。小規模で自立した復習プロジェクトを求める DFIR アナリスト志望者やインシデント対応担当者にも適しています。

前提知識: 高い Linux シェル操作力とテキストフィルタリング能力。フォレンジック完全性、ファイルカービングとメタデータ、可読文字列抽出、ELF ファイル、システムコール、ライブラリコール、インシデント指標に慣れていること。

学習環境: Ubuntu 22.04 の LabEx VM。合成の生イメージ、小規模な合成メモリアーティファクト、ローカルでコンパイルした無害な ELF シミュレーターを使用します。ツールは SHA-256 ユーティリティ、Foremost、ExifTool、file、strings、strace、ltrace です。

よくある質問

初心者向けのガイド付きコースですか?

いいえ。3 つの上級チャレンジ形式の評価で構成されます。必要な証拠と出力は定義されていますが、コマンド構築、正しい手掛かりの抽出、調査結果の整理は自分で行います。

実在するマルウェアや被害者データを扱いますか?

いいえ。ディスクイメージ、メモリ内容、識別情報、ネットワーク指標、認証情報は合成データです。実行ファイルはセットアップ時にコンパイルされる無害な C プログラムで、実在のマルウェアではありません。

メモリのチャレンジでは Volatility を使いますか?

いいえ。提供された小さなバイトストリームを保存・ハッシュ化し、strings で埋め込まれたプロセスとネットワークの手掛かりを抽出します。Volatility プラグインによる完全なメモリイメージ解析ではなく、迅速なコマンドライン分診です。

サンプルを実行しますか。また安全ですか?

シミュレーターを strace と ltrace の下でローカル実行します。/tmp にトレーニング用ファイルを 1 つ作成して架空の指標を表示するだけで、表示された C2 ドメインへの接続やネットワーク通信は行いません。

講師

labby
Labby
Labby is the LabEx teacher.