JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開

今回は「JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーティネーションセンター(JPCERT/CC)は、カスタマイズした「YARA」(マルウェア解析、検知ツール)のルールを使って、インシデント対応などの際にマルウェアの有無を調査できるツール「YAMA」をGitHubに公開した。難読化されたマルウェアやファイルレス型にも対応するという。

 YAMAは、動作中の「Windows」コンピューター上のメモリーでYARAによるスキャンを実施する。ユーザーがカスタマイズしたYARAルールを記述すれば、ユーザーニーズに合わせたマルウェアスキャンを実行できる。インストールが不要で、スキャン結果をテキストもしくはJSON形式で出力する。

 JPCERT/CCは、現代のサイバー攻撃では、ファイルレスマルウェア(ファイル形式ではない不正プログラム)や、暗号化技術を複雑に多用するなどの方法で難読化したマルウェアが使われ、ファイル単体で悪意の有無を判断することが難しいと解説。こうした不正プログラムの検出には、AIやサンドボックス(仮想コンピューティング環境)、EDR(エンドポイント脅威検知・対応)などのツールで不審な挙動を確認する方法が一般的だが、コンピューターを1台ずつ手動で調査する必要があり、ネットワーク内部に潜伏している可能性があるマルウェアの有無を網羅的に調査するには手間がかかるとする。

 また、YARAルールを使ってファイルやコンピューターの個別のプロセスをスキャンすることができるものの、現状のツールではライブメモリー全体を調査することができないという。JPCERT/CCは、こうしたことを踏まえてインシデント対応時におけるマルウェア調査を効率的に行えるようYAMAを公開したという。

 使い方は、まずGitHubでYAMAのリポジトリーをフォークし、「GitHub Actions」からYAMAスキャナーをコンパイルする。次に、「rsrc/ioc/rule.yara」のファイルでYARAルールをカスタマイズし、コミットする。この後、ビルドされたYAMAスキャナーをダウンロードする。

 ユーザーが作成するYAMAスキャナーはシングルバイナリーのため、調査対象のコンピューターにコピーするだけで使用できる。なお、管理者権限で動作しているプロセスをスキャンするには、YAMAスキャナーを管理者権限で実行する必要がある。また、ログをEvent Logとして出力する場合は、別途「Event Message File」をインストールしておく。

 JPCERT/CCは、YAMAの開発に協力した谷知亮氏に謝辞を表明し、今後はJPCERT/CC独自のYARAルールを搭載するYAMAの公開も予定しているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
全銀システムに不具合、復旧めどは不明–三菱UFJ銀行やりそな銀行などに影響
IT関連
2023-10-11 04:42
神戸新聞社、「デイリースポーツ online」の英語・中国語対応で「WOVN.io」導入
IT関連
2023-07-19 06:54
ハイブリッドワークは働く人のウェルビーイングにどのような影響を及ぼすのか
IT関連
2024-05-24 08:10
イトーキ、Google Cloudと連携でスマートオフィス推進–2023年中にサービス提供
IT関連
2023-02-12 20:54
「聞こえ」の課題に取り組み、日米韓で展開するデジタルヘルス領域スタートアップOlive Unionが7億円調達
ヘルステック
2021-04-06 18:36
ベネッセ、AIチャットサービス「Benesse GPT」を開発–より良い商品開発に向けて
IT関連
2023-04-16 11:27
英国などで7万人が電話詐欺の被害に–警察がメッセージで通知
IT関連
2022-11-26 15:14
日刊工、ユーザーID統合で「Okta CIC」採用
IT関連
2023-05-23 08:29
自動運転技術のオーロラがボルボと提携、高速道路を自律走行するトラックの製造を目指す
モビリティ
2021-04-05 10:06
麺食、セミオーダー型の労務管理システムを全社導入–入社手続きなどを電子化
IT関連
2023-07-07 04:26
2021年上半期以降、最大のランサムウェア被害件数–トレンドマイクロ調査
IT関連
2023-08-29 21:49
センサー・計測機器大手Teledyne FLIRが米軍兵士向け化学兵器検知ウェアラブルセンサー開発で初期資金約4億円超を獲得
ハードウェア
2021-06-18 12:20
ID管理は全ビジネス領域の要–OktaのマッキノンCEOが描く事業戦略
IT関連
2023-05-26 16:13
ネット印刷・集客支援などのラクスルがダンボール・梱包材専門通販ECサイトのダンボールワンを完全子会社化
IT関連
2022-02-02 08:20