マルウェアの調査方法
マルウェアファミリーを調査するための証拠主導のワークフロー:身元と帰属の確立、挙動の理解、テクニックのマッピング、IOCの発見、インテリジェンスの検知と調査への接続。
クイックアンサー
マルウェアを調査するには、ファミリーの身元とエイリアスを確認し、その挙動と標的を説明し、ATT&CKでテクニックをマッピングし、公開されたIOCを収集し、ファミリーをキャンペーンにリンクして調査で検知を開始します。
定義
マルウェア調査とは、悪性プログラムのファミリーについて構造化された全体像 — 誰が、何をするか、何を標的にするか、どのテクニックを使うか、どのIOCが報告されているか — を構築するプロセスです。
最初に答える
マルウェアを順に調査します:身元 → 挙動 → テクニック → IOC → 検知。
1. 身元を確立する
ファミリー名、エイリアス、種類(RAT、ランサムウェア、ローダー、ボットネットなど)を確認します。帰属のソースを記録します。
2. 挙動を説明する
サンプルが何をするかを要約します:初期アクセス、永続化、防御回避、横移動、データへの影響。引用できる公開証拠または分析にのみ基づきます。
3. テクニックをマッピングする
挙動をMITRE ATT&CKテクニックにマッピングし、他のアナリストが検索・比較できるようにします。
4. IOCを収集する
公開されたハッシュ、ドメイン、URL、IPを集めます。正規化し、脅威インテリジェンスツールで確認します。
5. 接続し検知する
ファミリーを、それが悪用するキャンペーンとCVEにリンクし、挙動を検知のアイデア(例: ネットワークまたはホスト指標)に変換し、すべてを調査に記録します。