ランサムウェアの初期侵入・権限昇格・横展開・暗号化・窃取
FS-1のファイル名が一斉に変わり、身代金要求文が見つかりました。原因はFS-1上の暗号化だけでしょうか。事前に社員端末WS-41が侵害され、管理資格情報を使われ、他端末へ横展開し、データが外部へ送られていた可能性があります。初期侵入、権限昇格、横展開、暗号化、窃取を段階ごとに分けて調べ、再開時に何を閉じるべきか判断します。
読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。
1. 用語をこの事案の判断に結び付ける
用語 | 意味とこの事案での判断の限界 |
|---|---|
ランサムウェア | データやシステムを暗号化して利用不能にし、金銭を要求するマルウェア・犯罪の一形態。暗号化を伴わず窃取データの公開で脅迫する事案もある。 |
初期侵入 | 最初に組織内へ足場を得る段階。添付ファイル、公開サービスの脆弱性、盗用した認証情報など経路が複数ある。今回のWS-41起点は仮説として検証する。 |
権限昇格 | 取得した権限を超える操作権限を得ること。ローカル管理者やドメイン管理者の取得は影響範囲を広げるが、正規の管理操作との区別が必要。 |
横展開 | ある端末・アカウントから別の端末・サーバへ移ること。認証成功、リモート実行、共有への接続を別々の証拠で確認する。 |
暗号化 | ファイルの内容を鍵で変え利用できなくすること。拡張子変更だけでは暗号化の証明にならず、元データの可読性やファイル内容も調べる。 |
データ窃取 | 組織外へデータを持ち出すこと。FS-1から読んだ、圧縮した、外向き通信した、相手が受領したという段階は異なる。 |
二重恐喝 | 暗号化による停止と、窃取したと主張するデータの公開を組み合わせた脅迫。攻撃者の主張は証拠ではなく、実際の流出を別に調査する。 |
再侵入経路 | 残存するセッション、管理アカウント、リモート接続、脆弱な公開サービス、永続化など。ファイルを復元する前に閉じないと再暗号化が起こり得る。 |
2. 構成と判断する位置
09:00にWS-41(10.20.10.41)で文書からPowerShellが起動しました。09:20にWS-41から管理サーバMGMT-1(10.20.20.5)への認証成功、09:35にMGMT-1からFS-1(10.20.30.7)への管理接続が記録されています。10:10にFS-1の共有データが読めなくなり、要求文が置かれました。
09:45〜10:00にはFS-1から外部198.51.100.80:443へ大きな通信がありました。しかしその送信が業務バックアップか不正転送かは未確認です。以下の攻撃経路は調査仮説であり、各段階をログで裏付けます。
- 1. WS-41侵入:証跡 親子プロセス/防御・対処 添付対策とEDR
- 2. 権限取得:証跡 管理認証と変更/防御・対処 権限分離とMFA
- 3. 横展開:証跡 接続と実行ログ/防御・対処 管理経路の制限
- 4. FS-1停止:証跡 ファイルと処理/防御・対処 隔離と復旧
各段階の成立条件と証拠を別に確認する。
図の矢印は調査する順序で、実際にこの経路が成立したと断定していません。データ窃取は横展開後から暗号化前に起こり得ます。FS-1の外向き通信は図の外で別に調べ、暗号化と流出を同じ段階へ押し込みません。
3. 正常時の処理と管理
平時にWS-41の端末権限と管理アカウントを分け、MGMT-1からFS-1への管理経路を必要最小限にし、ログとバックアップを保護する。
EDR警告が出たらWS-41のプロセス、認証、外向き通信を見て初期侵入の候補を評価する。
MGMT-1の認証主体、MFA、操作端末、権限変更、FS-1へのリモート実行を時刻で結び、権限昇格と横展開を区別する。
FS-1のファイル変更、プロセス、共有権限、バックアップ削除や停止の痕跡を調べ、暗号化の影響を確定する。
外部送信は通信量・送信先・プロキシ/クラウド監査を確認し、漏えいの有無と範囲を別の調査として進める。
通常時でもMGMT-1はFS-1へ管理接続し、バックアップ製品は大量にファイルを読むことがあります。そのため『管理接続があった』『大きな443通信があった』だけで攻撃を断定しません。変更申請、ジョブID、承認者、業務用送信先と差を確認します。
4. 設定・記録のフィールドを読む
項目 | 読み方と注意点 |
|---|---|
host / user / session | WS-41、MGMT-1、FS-1の実端末と管理主体を区別。同じユーザー名でも共有資格情報や委託先が使う場合がある。 |
logon_type / auth_method | 対話、ネットワーク、サービス等の認証形態とMFA結果。認証成功だけでは任意のコマンド実行を証明しない。 |
process / parent / signer | PowerShellやリモート実行の親子関係、実行ファイル、署名を確認。正規ツールも攻撃に利用され得る。 |
share / file_change | FS-1の変更件数、拡張子、元データの可読性。要求文の存在と暗号化成功は別。 |
src / dst / bytes | FS-1から198.51.100.80への通信の方向と量。暗号化されたHTTPSの中身と送信目的は別に確認する。 |
backup_job / state | 停止・削除されたバックアップのジョブIDと復元試験。管理画面のsuccessだけでクリーンな復元を保証しない。 |
first_seen / last_seen | 初期侵入の最古の証拠と影響の最終時刻。ログ保持の限界より前は未知の期間として扱う。 |
次の架空ログは異なる観測点をUTCでそろえた抜粋です。外向き通信を不正と確定するには追加の証拠が必要です。
09:00:10 EDR WS-41 parent=WINWORD child=powershell
alert=A-1 user=alice
09:20:01 MGMT-1 auth user=admin.ops src=10.20.10.41
result=success session=M-7
09:35:12 FS-1 remote_logon user=admin.ops
src=10.20.20.5 result=success
09:45:00 FW src=10.20.30.7 dst=198.51.100.80:443
bytes_out=840000000
10:10:00 FS-1 file_unreadable=12604
ransom_note=presentログはWS-41からMGMT-1への管理認証、MGMT-1からFS-1へのログオン、FS-1の大量外向き通信とファイル異常を示します。WS-41のプロセスが管理資格情報を盗んだこと、M-7がFS-1の暗号化を指示したこと、840MBが機密データだったことは未確認です。管理サーバの操作ログ、FS-1のプロセス、送信先の性質を追加調査します。
5. 異常が成立する条件と証拠
状態・攻撃 | 成立条件、証拠、対策の位置 |
|---|---|
初期侵入 | WS-41の文書開封や別の公開サービス悪用が入口候補。添付、ダウンロード、EDRの親子関係、時刻を調べる。 |
権限昇格 | admin.opsを利用できる状態になったか、正規管理者の操作かを確認。資格情報の取得元と権限変更の証拠が必要。 |
横展開 | MGMT-1からFS-1へのログオンに加え、ファイル配置、サービス・タスク作成、実行を調べる。接続成功だけでは実行を示さない。 |
暗号化 | FS-1上で内容が変化し、元ファイルが読めないかを確認。拡張子や要求文だけでは完全な暗号化範囲を示さない。 |
データ窃取 | FS-1からの840MBが業務転送か、圧縮・持出しかを分ける。送信元、宛先、プロキシ、DLP、クラウド監査を結ぶ。 |
バックアップ妨害 | 復元ポイントの削除や管理権限変更があれば再開を遅らせる。バックアップ管理基盤の監査と分離保管を確認。 |
攻撃者の要求文には『全データを盗んだ』と書かれていても、それを事実として採用しません。公開されたサンプルの有無、外向き通信、転送先の受領、対象ファイルの一致を調べます。流出が不明なら『未確認』のまま報告し、追加調査の責任者と期限を決めます。
6. 調査で結論を強くする順序
判定段階 | 必要な証拠と結論の上限 |
|---|---|
侵入元 | WS-41の文書、別の公開サービス、管理資格情報の初回使用を比較。最初に見つかったEDR警告が初期侵入とは限らない。 |
権限の範囲 | admin.opsの権限、ログオン履歴、MFA、秘密情報の保存場所を調べ、使われた資産と未確認資産を分ける。 |
横展開先 | 認証ログ、リモート実行、EDR、FWを結ぶ。管理ログがないサーバも探索対象に含める。 |
暗号化影響 | FS-1の対象共有、変更時刻、元データ可読性、他サーバへの波及を調べる。要求文の場所だけで範囲を決めない。 |
窃取影響 | 読取、圧縮、外部送信、受領を段階で評価。通信量からファイル名や内容を直接推定しない。 |
安全な復元 | クリーンな復元点、鍵・資格情報の更新、再侵入経路の閉鎖、業務データ整合性、再開監視を確認する。 |
権限昇格はWS-41上でローカル管理者を得る場合と、admin.opsの資格情報を盗用してMGMT-1へ入る場合で仕組みが異なります。後者は新しい権限を利用したことですが、脆弱性を悪用してOS権限を上げたとは限りません。設問ではどの主体がどの権限をいつ得たかを具体的に書きます。
横展開を判断するには、MGMT-1への認証成功のあとに何をしたかが重要です。リモート実行、サービス追加、タスク作成、共有へのファイル配置を調べ、FS-1の実行プロセスへ結びます。正規の管理サーバを使った操作でも、不正な主体が利用していれば攻撃経路になります。
データ窃取は暗号化より前に行われることがあります。FS-1のファイル読取や圧縮、外部宛てのバイト数は状況証拠ですが、業務用バックアップと区別するためにジョブID、送信先、TLS接続先、クラウド監査を確認します。流出が確認された場合は対象データと契約・法令に応じた通知を別途判断します。
復元前にバックアップ基盤も調べます。攻撃者が管理資格情報で復元ポイントを削除したり、新しいバックアップへ暗号化済みファイルを混ぜたりした可能性があります。『backup success』だけでは復元できると分からず、隔離した環境でデータとアプリの復元試験、整合性、古い侵害の混入を確認します。
身代金要求への対応は技術担当の単独判断ではありません。経営、法務、契約先、関係当局の要件を確認し、業務再開の見通し、データ流出の確度、支払によって鍵や削除が保証されない点を共有します。調査中の重要な決定と根拠を時刻付きで記録します。
初期侵入の候補が複数ある場合、WS-41のEDR警告より前の期間も調べます。フィッシングメールの受信、公開サービスの認証失敗、VPNの新規接続、管理アカウントの初回利用を並べ、どの証拠が因果関係を支持し、どの記録が欠けているか明示します。発見された最古のイベントが必ず最初の侵入ではありません。
FS-1の暗号化が止まった後も、管理者の正規アカウントを使う攻撃者が残る可能性があります。admin.opsのパスワード変更だけでなく、既存セッション、APIキー、証明書、サービスアカウント、委託先のリモート接続を棚卸しし、必要な範囲で失効します。停止対象を広げる際は業務責任者と代替運用を決めます。
暗号化の影響調査では、FS-1の共有名だけでなく、アプリが参照する設定、DB、バックアップ用領域、管理サーバのジョブを確認します。利用者が一部のファイルを開けても、別の部署や時間帯で参照するファイルが壊れているかもしれません。復元試験には業務部門の代表的な処理を含めます。
7. 変更・障害・例外運用
運用場面 | 崩れやすい条件と確認 |
|---|---|
管理権限の分離 | 通常端末から管理資格情報を使わず、専用端末・MFA・短期権限と操作記録を設ける。 |
セグメント設計 | WS-41からMGMT-1、MGMT-1からFS-1の必要な通信だけを許可。業務のリモート管理手順も確保する。 |
バックアップ | 管理権限と保存先を分離し、オフライン/変更不能な保管と定期的な復元試験を行う。 |
EDR例外 | 管理ツールの誤検知を避ける例外は実行主体・署名・時間を限定。PowerShell全体を恒久除外しない。 |
保守・委託先 | 委託先の管理経路、資格情報、緊急アクセスを台帳化し、事故時の失効と代替手段を決める。 |
暗号化事案では『復元を急ぐ』圧力が強いですが、汚染された管理網へ復元すると再感染します。クリーンなネットワーク、認証基盤、バックアップの順に信頼の基盤を再構築し、重要な業務から段階的に戻します。
8. 封じ込めと復旧条件
- 1. 拡大停止:対応 端末と資格情報を止める/確認する証跡 隔離と失効の結果
- 2. 範囲確認:対応 横展開と窃取を調査/確認する証跡 認証と通信ログ
- 3. クリーン復元:対応 安全な時点から戻す/確認する証跡 復元と整合性試験
- 4. 業務再開:対応 段階的に接続/確認する証跡 監視と責任者承認
封じ込め、経路調査、復元、業務承認を分ける。
封じ込めの範囲はWS-41だけでは足りない可能性があります。MGMT-1の資格情報やFS-1への接続を止め、復元の前に同じ経路が再び使えないことを確認します。データ窃取調査は復元と並行して継続します。
WS-41、MGMT-1、FS-1、IdP、FW、バックアップ基盤のログを保全し、進行中の暗号化を止めるため対象を隔離する。
admin.opsを含む侵害疑いの資格情報・セッションを失効し、管理経路とリモート実行権限を制限する。代替の安全な管理手段を確保する。
初期侵入、横展開先、FS-1の暗号化範囲と窃取の有無を別々に調査する。見つかった悪性ファイルだけ削除して終えない。
バックアップ管理基盤と復元点を検証し、クリーンな認証・ネットワーク上でFS-1を再構築する。改ざんされたデータや侵害前からの潜伏を確認する。
経理・受注の業務データ整合性とアクセス権、監視を試験し、責任者が段階的再開を承認する。未知の外向き通信や再暗号化が出れば再隔離する。
FS-1のファイルが開けるようになっても、admin.opsの残存トークンやMGMT-1の不正タスクが残れば再暗号化され得ます。流出の有無も別問題です。復旧判定には原因除去、アクセス制御、データ整合性、業務試験を含めます。
9. 科目B(午後)の解答手順
構成図・ログの各段階に『誰がどの権限でどこへ接続し、何を実行したか』を書き込みます。初期侵入、権限昇格、横展開、暗号化、外部送信を混同せず、設問が問う段階の追加証拠と対策を答えます。
管理認証成功とコマンド実行を分ける。
ファイル異常と暗号化成功を分ける。
読取・外向き通信・流出確定を分ける。
復元前に再侵入経路とバックアップの健全性を確認する。
10. 短答演習
演習1:初期侵入
条件:WS-41で09:00にEDR警告。
質問:必ず最初の侵入か。
解答:不明。以前の認証・端末・公開サービスログを調べる。
誤答の理由:最初に見つけたイベントを初期侵入とみなす。
演習2:管理認証
条件:WS-41からMGMT-1へadmin.opsで成功。
質問:FS-1の暗号化を指示した証拠か。
解答:まだ違う。MGMT-1の操作とFS-1の実行記録を確認する。
誤答の理由:認証成功から後続の実行を飛躍している。
演習3:要求文
条件:FS-1に身代金要求文がある。
質問:全ファイル暗号化か。
解答:断定できない。対象共有と実ファイルの可読性を調べる。
誤答の理由:要求文の存在を影響範囲と同一視する。
演習4:840MB
条件:FS-1から外部へ840MBの443通信。
質問:機密データの流出確定か。
解答:未確定。業務ジョブ、宛先、送信内容を調べる。
誤答の理由:通信量だけで内容と目的を断定する。
演習5:バックアップ成功
条件:前夜のbackup jobはsuccess。
質問:安全に復元できるか。
解答:隔離環境で復元と整合性、侵害混入を試験する。
誤答の理由:ジョブ成功とクリーンな復旧を混同する。
演習6:復旧
条件:FS-1を復元しファイルが開けた。
質問:再開条件を満たすか。
解答:管理経路、資格情報、他端末、流出調査、業務試験を確認する。
誤答の理由:可用性だけで根絶と再開を決めている。
11. 一次資料
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る