【えいぞくか】

永続化(攻撃手法) とは?

最終更新:
💡 侵入先へ、また戻るための仕掛け

侵入した攻撃者が、再起動や認証情報の変更などで接続が途切れても、アクセスを維持できるようにする手法。起動時の実行設定、定期実行、アカウント変更などが悪用される。データ保存の意味での永続化とは区別する。

📌 このページのポイント
永続化 — 侵入先へ戻るための仕掛け不正な設定を残す再起動・再ログイン再び不正な処理が動く起動設定・定期実行・アカウント変更と使われ方を調べる正規の管理操作と区別する再起動だけで解決したと判断しない
ログイン時の不正な自動実行を残す例。永続化には、アクセス権を残すなど別の方法もある。
ひよこ ひよこ
永続化って、攻撃者が居座るための方法?
ペンギン先生 ペンギン先生
そうだよ。侵入した攻撃者が、再起動や認証情報の変更などの後もアクセスできるようにする手法なんだ。データをファイルなどに保存する意味の「永続化」と同じ言葉だけれど、ここではサイバー攻撃の話だよ。
ひよこ ひよこ
どんな仕掛けがあるの?
ペンギン先生 ペンギン先生
ログイン時に実行される設定や定期実行タスクを悪用し、不正なプログラムが再び動くようにする例があるよ。アカウントや権限、認証情報の変更でアクセスを残す方法もある。永続化は、必ず一種類のマルウェアを自動実行することだけを指すわけではないんだ。
ひよこ ひよこ
再起動や更新をすれば、消せるんじゃないの?
ペンギン先生 ペンギン先生
それだけで侵害が解消したとは判断できないよ。更新は大切だけれど、攻撃者が残した設定やアクセス手段がすべて取り除かれるとは限らない。逆に永続化の仕掛けがない場合でも、再起動すればファイルや盗まれた認証情報が全部消える、ということではないんだ。
ひよこ ひよこ
定期実行タスクがあったら、攻撃なの?
ペンギン先生 ペンギン先生
定期実行や自動起動は、正規の仕事にも使われるよ。誰が変更したか、何を実行するか、いつもの運用と一致するかを見て判断する。タスクの作成・変更と、その後の不審なプログラムの実行を組み合わせて調べることが手掛かりになるんだ。
ひよこ ひよこ
見つけるためには、何を見ればいい?
ペンギン先生 ペンギン先生
利用する環境に応じて、起動設定、定期実行、アカウントや権限の変更などを確認するよ。記録や監視を組み合わせ、普段の管理操作との違いを調べる。EDRを入れただけ、再起動しただけで全手法を防げるとは考えず、見つかった内容に応じて担当者が調査・対応するんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「永続化(攻撃手法)」って出てきたら「侵入した攻撃者がアクセスを保つための仕掛け」と思えばだいたいOK!
📖 おまけ:英語の意味
「Persistence」 = 持続・永続化
💬 攻撃手法では、侵入先へのアクセスを保つという意味で使うよ。データを保存する永続化とは、文脈で区別しよう。

参考資料

← 用語集にもどる