【ふぁいるれすまるうぇあ】

ファイルレスマルウェア とは?

最終更新:
💡 怪しいファイルだけを探しても、見つからない攻撃

悪意ある専用ファイルへの依存を減らし、メモリや正規の実行ツールなどを利用する攻撃の呼び名。ファイルを使う段階もあり、「痕跡がない」「検知できない」とは限りません。

📌 このページのポイント
何を探して攻撃を見つける?悪意あるファイルファイルレスの例専用ファイルを実行メモリ・正規ツールファイルを検査スクリプトや動作も検査従来の検査の一例痕跡なし、ではない正規の道具も悪用されることがある侵入や再実行にファイルを使う場合もある
検査対象の違いを示した例。対策製品はファイルに加え、メモリやスクリプト、振る舞いなども調べます。
ひよこ ひよこ
ウイルスのファイルがなくても、攻撃されるの?
ペンギン先生 ペンギン先生
うん。メモリで悪意あるコードを動かしたり、正規のスクリプト実行ツールを悪用したりする攻撃がある。ただし、最初の侵入や再実行の準備にはファイルを使うこともあるよ。
ひよこ ひよこ
正規のツールなら、安全じゃないの?
ペンギン先生 ペンギン先生
道具が正規でも、実行する内容や目的まで安全とは限らないんだ。例えばPowerShell自体は管理に役立つツールだけど、悪意あるスクリプトを実行させるために使われることもある。ツール名だけで攻撃と決めるのも避けよう。
ひよこ ひよこ
アンチウイルスには見えないの?
ペンギン先生 ペンギン先生
ファイルだけを見る検査では捉えにくいけど、今の対策にはスクリプトやメモリ、動作を調べるものもあるよ。WindowsのAMSIは、対応アプリと対策製品がスクリプトなどを検査するための仕組み。ファイルレスだから絶対に検知できない、という説明は正しくないんだ。
ひよこ ひよこ
再起動すれば、消える?
ペンギン先生 ペンギン先生
メモリ上だけの部分は消えることもある。でも再実行の設定などが残れば戻るおそれがあるよ。再起動だけで解決とせず、検知された原因や残った設定まで調べることが大切だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ファイルレスマルウェア」って出てきたら「怪しいファイルだけでは見つけにくい攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Fileless Malware」 = ファイルへの依存が少ないマルウェア
💬 「Fileless」はファイルがないという表現ですが、使われ方には幅があります。攻撃全体が一切ファイルを使わないという意味に限定されません。

参考資料

← 用語集にもどる