ファイルレスマルウェア
更新日:
用語解説
典型的な悪性実行ファイルをディスクへ保存することを避け、メモリ、スクリプト、レジストリ、正規の管理ツール等を利用して悪性処理を実行する攻撃・マルウェアの形態です。
■ 試験で押さえるポイント
PowerShell等の標準ツールを悪用するLiving off the Land、文書マクロからメモリへコードを読み込む処理、永続化設定等があります。
完全に痕跡がないとは限らず、スクリプト、コマンドライン、レジストリ、ログ、通信、メモリに証拠が残るため、「ファイルがない」の字義だけで判断しません。
ファイル署名だけの検査を回避しやすいので、EDRによる挙動、スクリプト・コマンド記録、親子プロセス、メモリ、外向き通信を監視します。
不要なスクリプト機能の制限、アプリ許可リスト、マクロ無効化、最小権限、管理ツール利用の監査で実行機会を減らします。
■ 過去問での着眼点
ディスク上の典型的実行ファイルへ依存せず、メモリや正規ツールを悪用します。痕跡が全く残らないという意味ではありません。
例: 文書マクロがPowerShellを起動し、コードをメモリへ取得・実行する動作を、親子プロセスとコマンドライン監視で検知します。