この上級チャレンジ専用 DFIR プロジェクトでは、3 つのインシデント対応ワークフローを復習します。生イメージからの証拠カービング、保存したメモリアーティファクトからの迅速な手掛かり抽出、疑わしい Linux 実行ファイルの挙動再構築です。ハッシュを保存し、指標を特定し、引き継ぎに使える短い調査結果を作成します。
証拠は意図的に小規模な合成データになっています。実在するマルウェア、被害者データ、稼働中の C2 サービスに触れることなく、コマンドラインでの推論と証拠管理の規律を試します。
学習内容
- 生の証拠イメージを記録済み SHA-256 チェックサムで検証する
- Foremost で埋め込まれた PDF をカービングし、復元レポートを保存する
- ExifTool で復元した PDF のメタデータから作成者とタイトルの手掛かりを抽出する
- 提供されたメモリアーティファクトを
ddで保存し、ハッシュを記録する stringsで疑わしいプロセスとリモートネットワーク指標を特定する- メモリトリアージの結果を運用向け引き継ぎメモにまとめる
- Linux ELF サンプルを分類し、ハードコードされた認証情報の手掛かりを抽出する
straceとltraceでファイルシステム操作と模擬 C2 指標を再構築する
このコースの対象者
このコースは、Linux コマンドラインフォレンジック、証拠のハッシュ化、基本的なメモリトリアージ、バイナリの静的・動的調査をすでに練習した経験者向けです。小規模で自立した復習プロジェクトを求める DFIR アナリスト志望者やインシデント対応担当者にも適しています。
前提知識: 高い Linux シェル操作力とテキストフィルタリング能力。フォレンジック完全性、ファイルカービングとメタデータ、可読文字列抽出、ELF ファイル、システムコール、ライブラリコール、インシデント指標に慣れていること。
学習環境: Ubuntu 22.04 の LabEx VM。合成の生イメージ、小規模な合成メモリアーティファクト、ローカルでコンパイルした無害な ELF シミュレーターを使用します。ツールは SHA-256 ユーティリティ、Foremost、ExifTool、file、strings、strace、ltrace です。
よくある質問
初心者向けのガイド付きコースですか?
いいえ。3 つの上級チャレンジ形式の評価で構成されます。必要な証拠と出力は定義されていますが、コマンド構築、正しい手掛かりの抽出、調査結果の整理は自分で行います。
実在するマルウェアや被害者データを扱いますか?
いいえ。ディスクイメージ、メモリ内容、識別情報、ネットワーク指標、認証情報は合成データです。実行ファイルはセットアップ時にコンパイルされる無害な C プログラムで、実在のマルウェアではありません。
メモリのチャレンジでは Volatility を使いますか?
いいえ。提供された小さなバイトストリームを保存・ハッシュ化し、strings で埋め込まれたプロセスとネットワークの手掛かりを抽出します。Volatility プラグインによる完全なメモリイメージ解析ではなく、迅速なコマンドライン分診です。
サンプルを実行しますか。また安全ですか?
シミュレーターを strace と ltrace の下でローカル実行します。/tmp にトレーニング用ファイルを 1 つ作成して架空の指標を表示するだけで、表示された C2 ドメインへの接続やネットワーク通信は行いません。





