JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開

今回は「JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーティネーションセンター(JPCERT/CC)は、カスタマイズした「YARA」(マルウェア解析、検知ツール)のルールを使って、インシデント対応などの際にマルウェアの有無を調査できるツール「YAMA」をGitHubに公開した。難読化されたマルウェアやファイルレス型にも対応するという。

 YAMAは、動作中の「Windows」コンピューター上のメモリーでYARAによるスキャンを実施する。ユーザーがカスタマイズしたYARAルールを記述すれば、ユーザーニーズに合わせたマルウェアスキャンを実行できる。インストールが不要で、スキャン結果をテキストもしくはJSON形式で出力する。

 JPCERT/CCは、現代のサイバー攻撃では、ファイルレスマルウェア(ファイル形式ではない不正プログラム)や、暗号化技術を複雑に多用するなどの方法で難読化したマルウェアが使われ、ファイル単体で悪意の有無を判断することが難しいと解説。こうした不正プログラムの検出には、AIやサンドボックス(仮想コンピューティング環境)、EDR(エンドポイント脅威検知・対応)などのツールで不審な挙動を確認する方法が一般的だが、コンピューターを1台ずつ手動で調査する必要があり、ネットワーク内部に潜伏している可能性があるマルウェアの有無を網羅的に調査するには手間がかかるとする。

 また、YARAルールを使ってファイルやコンピューターの個別のプロセスをスキャンすることができるものの、現状のツールではライブメモリー全体を調査することができないという。JPCERT/CCは、こうしたことを踏まえてインシデント対応時におけるマルウェア調査を効率的に行えるようYAMAを公開したという。

 使い方は、まずGitHubでYAMAのリポジトリーをフォークし、「GitHub Actions」からYAMAスキャナーをコンパイルする。次に、「rsrc/ioc/rule.yara」のファイルでYARAルールをカスタマイズし、コミットする。この後、ビルドされたYAMAスキャナーをダウンロードする。

 ユーザーが作成するYAMAスキャナーはシングルバイナリーのため、調査対象のコンピューターにコピーするだけで使用できる。なお、管理者権限で動作しているプロセスをスキャンするには、YAMAスキャナーを管理者権限で実行する必要がある。また、ログをEvent Logとして出力する場合は、別途「Event Message File」をインストールしておく。

 JPCERT/CCは、YAMAの開発に協力した谷知亮氏に謝辞を表明し、今後はJPCERT/CC独自のYARAルールを搭載するYAMAの公開も予定しているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
トレンドマイクロ、統合セキュリティプラットフォームのXDR機能をOT環境に拡張
IT関連
2023-07-06 05:18
東急不動産ホールディングス、全事業横断でDX–年間約1080時間を削減
IT関連
2022-10-05 13:44
ITプロフェッショナルは生成AIの影響にどう備えるべきか
IT関連
2024-03-15 05:01
バイデン大統領の多様性への取り組みが、ビジネスリーダーの方向性を導く
パブリック / ダイバーシティ
2021-03-07 11:09
リスク管理のスタートアップLogicGateが自らのデータ漏洩を認める
セキュリティ
2021-04-15 19:06
eBPF Foundationが設立–マイクロソフトやグーグルなど大手が参加
IT関連
2021-08-18 06:37
Facebook、Clubhouseクローンや音声クリップ、Podcastなど音声関連サービスを発表
アプリ・Web
2021-04-21 14:14
ランサムウェア集団、ファイルを破壊すると脅す攻撃をテスト中
IT関連
2022-09-29 03:45
Splunk、生成AIアプリ「Splunk AI Assistant」など新機能を一挙発表
IT関連
2023-07-21 18:17
アステリア、商談支援アプリ「Handbook X」–アプリを切り替えずに説明
IT関連
2022-03-02 17:41
AIプロジェクトを価値創出に結びつける–「ModelOps」とは
IT関連
2021-07-26 08:24
BigQueryへMySQLやPostgreSQLから直接ニアリアルタイムでレプリケーション可能に。「Datastream for BigQuery」登場
Google Cloud
2022-09-20 13:22
トヨタユーゼック、中古車オークション業務の基幹システムを刷新
IT関連
2024-04-26 14:49
米議員、仮想通貨のマネーロンダリング防止法案を提出
IT関連
2022-12-17 05:23