マルウェアの調査方法

guide OpenTrojan Threat Intelligence

マルウェアファミリーを調査するための証拠主導のワークフロー:身元と帰属の確立、挙動の理解、テクニックのマッピング、IOCの発見、インテリジェンスの検知と調査への接続。

クイックアンサー

マルウェアを調査するには、ファミリーの身元とエイリアスを確認し、その挙動と標的を説明し、ATT&CKでテクニックをマッピングし、公開されたIOCを収集し、ファミリーをキャンペーンにリンクして調査で検知を開始します。

定義

マルウェア調査とは、悪性プログラムのファミリーについて構造化された全体像 — 誰が、何をするか、何を標的にするか、どのテクニックを使うか、どのIOCが報告されているか — を構築するプロセスです。

最初に答える

マルウェアを順に調査します:身元 → 挙動 → テクニック → IOC → 検知

1. 身元を確立する

ファミリー名、エイリアス、種類(RAT、ランサムウェア、ローダー、ボットネットなど)を確認します。帰属のソースを記録します。

2. 挙動を説明する

サンプルが何をするかを要約します:初期アクセス、永続化、防御回避、横移動、データへの影響。引用できる公開証拠または分析にのみ基づきます。

3. テクニックをマッピングする

挙動をMITRE ATT&CKテクニックにマッピングし、他のアナリストが検索・比較できるようにします。

4. IOCを収集する

公開されたハッシュ、ドメイン、URL、IPを集めます。正規化し、脅威インテリジェンスツールで確認します。

5. 接続し検知する

ファミリーを、それが悪用するキャンペーンとCVEにリンクし、挙動を検知のアイデア(例: ネットワークまたはホスト指標)に変換し、すべてを調査に記録します。

役立つツール

参考文献

フォローアップの質問はありますか?

このトピックについてOpenTrojanのエビデンス駆動アシスタントに質問してください — 回答はソースを引用します。

これについてAIに聞く 調査を開始