メモリイメージから既知のマルウェアを検知できるツール - JPCERT/CC
JPCERTコーディネーションセンター(JPCERT/CC)は、メモリイメージから既知のマルウェアを簡易的に検知できるフォレンジックツールを無償で公開している。
「impfuzzy for Volatility」は、メモリイメージから既知のマルウェアを検知するソフトウェアで、メモリフォレンジックツール「The Volatility Framework」のプラグインとして同センターが開発した。同センターにおいても、マルウェアの分析業務に利用しているという。
通常、実行ファイルはメモリ上にロードされると、OSやマルウェアによって一部情報が書き換えられるため、ファイルハッシュ値の比較によるマルウェアの検知を行うことができないが、同センターでは、「Import API」のファジーハッシュを利用することにより問題を解決した。
具体的には、マルウェアの実行ファイルがメモリにロードする際に変化しない「Import API」のファジーハッシュを「impfuzzy」により取得。同ハッシュ値を利用することで、Windows実行ファイルの類似性を比較できる。
パッカーが用いられたマルウェアに対しても、アンパック後にメモリ上へ展開された検体のハッシュ値を計算でき、類似度を判定することが可能。メモリ上の実行ファイルやライブラリファイルにくわえ、プロセスにインジェクトされたコードも検出できるとしている。
同ツールは「GitHub」で公開されている。また使用にあたり、Pythonモジュール「pyimpfuzzy」をあらかじめインストールしておく必要がある。
(Security NEXT - 2016/11/02 )
ツイート
PR
関連記事
学校家庭調査で回答を誤公開 - 仕様確認を担当者に依存
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ
「Webmin」に認証バイパスなど複数の脆弱性 - 最新版で修正
FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
「Splunk」向けのAI拡張ツールに複数の脆弱性
「Joomla」向け編集ツール「JCE」、脆弱性悪用に注意
「SimpleHelp」に認証回避の脆弱性 - 管理操作が可能に
ビデオ会議ツール「Zoom」のモバイルクライアントなどに脆弱性
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起
