【めもりふぉれんじっく】
メモリフォレンジック とは?
最終更新:
💡 RAMに残る調査の手掛かりを読む
RAMの内容を取得したメモリダンプなどを解析し、プロセスや接続、マルウェアの痕跡を調べるデジタルフォレンジックの手法。取得時点やOS、解析条件によって見つかる情報は異なる。
📌 このページのポイント
- 実行中のプロセスやメモリ上の不審なコードを調査する
- 揮発性の情報は失われやすく、取得操作でも状態が変わる
- 取得するかは情報の重要性と取得のリスクを踏まえて判断する
- Volatilityなどで解析する。適合するOS情報やシンボルが必要
メモリって調べられるの?電源を切ったら消えるんじゃない?
メモリを調べると何が分かるの?
ファイルレスマルウェアはウイルス対策ソフトで見つからないの?
対策製品にもメモリの検査や振る舞いの監視をするものがあるよ。ファイルレスという言葉も、攻撃の一部でファイルを使う場合を含む。メモリの解析は調査の手段の一つで、ディスクやログの調査も組み合わせるんだ
どんなツールを使うの?
例えばVolatility 3は、取得済みのメモリダンプを解析するOSSだよ。メモリを取得するツールとは役割が違う。対象OSと使う解析機能に合った情報が必要で、シンボルと呼ぶ内部構造の情報が合わないと解析できない場合があるんだ
何も見つからなければ、感染していないと考えていい?
それだけでは判断できないよ。取得する前に情報が失われたり、使った解析機能では拾えなかったりする。解析条件を確認し、ほかの記録と突き合わせよう。痕跡が見つかっても、それだけで攻撃者の身元まで特定できるわけではないんだ
まとめ:ざっくりこれだけ覚えればOK!
「メモリフォレンジック」って出てきたら「RAMの内容から調査の手掛かりを探す手法」と思えばだいたいOK!
📖 おまけ:英語の意味
「Memory Forensics」 = メモリの法科学的調査
💬 Memoryはメモリ、Forensicsは法科学的な調査。RAMの情報を、ほかの記録とも照らし合わせて調べるよ