【めもりふぉれんじっく】

メモリフォレンジック とは?

最終更新:
💡 RAMに残る調査の手掛かりを読む

RAMの内容を取得したメモリダンプなどを解析し、プロセスや接続、マルウェアの痕跡を調べるデジタルフォレンジックの手法。取得時点やOS、解析条件によって見つかる情報は異なる。

📌 このページのポイント
メモリフォレンジックの流れ 調査対象PC RAM メモリ ダンプ 取得時の内容 解析ツール Volatility 3 取得 解析 プロセス・接続・不審なコードなどの手掛かり 取得操作で状態が変わる。保存の要否を判断 見つかる情報は取得時点と解析条件による
Volatilityは取得済みダンプの解析に使う。OSと解析機能に合う情報が必要で、全ての痕跡を見つける保証はない。
ひよこ ひよこ
メモリって調べられるの?電源を切ったら消えるんじゃない?
ペンギン先生 ペンギン先生
RAMの内容をファイルへ取得して解析できるよ。再起動や電源断で揮発性の情報を失うので、保存の要否を早く判断する。ただし、取得操作自体も状態を変える。何が重要な証拠か、取得のリスクはどうかを考えて対応するんだ
ひよこ ひよこ
メモリを調べると何が分かるの?
ペンギン先生 ペンギン先生
プロセス一覧や接続の情報、不審なコードなどが見つかることがあるよ。パスワード関連の情報が残っている場合もある。ただし、取得時に残っている内容や解析方法によるので、あらゆる情報を必ず取り出せるわけではないんだ
ひよこ ひよこ
ペンギン先生 ペンギン先生
対策製品にもメモリの検査や振る舞いの監視をするものがあるよ。ファイルレスという言葉も、攻撃の一部でファイルを使う場合を含む。メモリの解析は調査の手段の一つで、ディスクやログの調査も組み合わせるんだ
ひよこ ひよこ
どんなツールを使うの?
ペンギン先生 ペンギン先生
例えばVolatility 3は、取得済みのメモリダンプを解析するOSSだよ。メモリを取得するツールとは役割が違う。対象OSと使う解析機能に合った情報が必要で、シンボルと呼ぶ内部構造の情報が合わないと解析できない場合があるんだ
ひよこ ひよこ
何も見つからなければ、感染していないと考えていい?
ペンギン先生 ペンギン先生
それだけでは判断できないよ。取得する前に情報が失われたり、使った解析機能では拾えなかったりする。解析条件を確認し、ほかの記録と突き合わせよう。痕跡が見つかっても、それだけで攻撃者の身元まで特定できるわけではないんだ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「メモリフォレンジック」って出てきたら「RAMの内容から調査の手掛かりを探す手法」と思えばだいたいOK!
📖 おまけ:英語の意味
「Memory Forensics」 = メモリの法科学的調査
💬 Memoryはメモリ、Forensicsは法科学的な調査。RAMの情報を、ほかの記録とも照らし合わせて調べるよ

参考資料

← 用語集にもどる