JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開

今回は「JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーティネーションセンター(JPCERT/CC)は、カスタマイズした「YARA」(マルウェア解析、検知ツール)のルールを使って、インシデント対応などの際にマルウェアの有無を調査できるツール「YAMA」をGitHubに公開した。難読化されたマルウェアやファイルレス型にも対応するという。

 YAMAは、動作中の「Windows」コンピューター上のメモリーでYARAによるスキャンを実施する。ユーザーがカスタマイズしたYARAルールを記述すれば、ユーザーニーズに合わせたマルウェアスキャンを実行できる。インストールが不要で、スキャン結果をテキストもしくはJSON形式で出力する。

 JPCERT/CCは、現代のサイバー攻撃では、ファイルレスマルウェア(ファイル形式ではない不正プログラム)や、暗号化技術を複雑に多用するなどの方法で難読化したマルウェアが使われ、ファイル単体で悪意の有無を判断することが難しいと解説。こうした不正プログラムの検出には、AIやサンドボックス(仮想コンピューティング環境)、EDR(エンドポイント脅威検知・対応)などのツールで不審な挙動を確認する方法が一般的だが、コンピューターを1台ずつ手動で調査する必要があり、ネットワーク内部に潜伏している可能性があるマルウェアの有無を網羅的に調査するには手間がかかるとする。

 また、YARAルールを使ってファイルやコンピューターの個別のプロセスをスキャンすることができるものの、現状のツールではライブメモリー全体を調査することができないという。JPCERT/CCは、こうしたことを踏まえてインシデント対応時におけるマルウェア調査を効率的に行えるようYAMAを公開したという。

 使い方は、まずGitHubでYAMAのリポジトリーをフォークし、「GitHub Actions」からYAMAスキャナーをコンパイルする。次に、「rsrc/ioc/rule.yara」のファイルでYARAルールをカスタマイズし、コミットする。この後、ビルドされたYAMAスキャナーをダウンロードする。

 ユーザーが作成するYAMAスキャナーはシングルバイナリーのため、調査対象のコンピューターにコピーするだけで使用できる。なお、管理者権限で動作しているプロセスをスキャンするには、YAMAスキャナーを管理者権限で実行する必要がある。また、ログをEvent Logとして出力する場合は、別途「Event Message File」をインストールしておく。

 JPCERT/CCは、YAMAの開発に協力した谷知亮氏に謝辞を表明し、今後はJPCERT/CC独自のYARAルールを搭載するYAMAの公開も予定しているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
白黒スクリーントーンを使った漫画をカラーに自動変換 深層学習で :Innovative Tech
イラスト・デザイン
2021-03-19 21:06
中部電力パワーグリッド、サイバー攻撃対策でOT脆弱性管理ツールを導入
IT関連
2023-10-21 19:59
クラウドセキュリティの課題–求められるID、アクセス、認証情報の適切な管理
IT関連
2022-07-20 07:01
AIでマウスのグルーミング(毛づくろい)を高精度で検出、動物の心と体の変化の把握が人の中枢性疾患の治療に貢献
IT関連
2022-02-04 00:13
若い世代は対面よりデジタル体験を重視–アドビ調査
IT関連
2022-06-09 19:12
職業としてのセキュリティ–「失われた30年」の日本の平均収入
IT関連
2023-05-31 11:18
コンカー、「デジタルインボイス構想」を発表–インフォマート・LINEと連携
IT関連
2021-02-12 12:47
GitHub、「GitHub Copilot Trust Center」発表–「Copilot」に関する透明性を提供
IT関連
2023-07-30 22:59
バイデン氏、巨大企業の規制推進派カーン氏をFTC委員に指名
IT関連
2021-03-23 19:50
DX推進に向けた人材像とスキル定義–デジタルスキル標準の活用に向けて
IT関連
2023-10-19 07:49
AIが音でカンニング検知、オンライン試験の不正対策に 会話や“カンペ”めくる音を検出
ロボット・AI
2021-07-02 07:32
長野県信組、営業支援システムにSalesforceを導入–ペーパーレスで環境負荷低減も
IT関連
2023-11-16 04:23
Ubieが生活者と地域のかかりつけ医をつなぐクリニック向け「ユビーリンク」開始、医薬品卸売スズケンと共同展開
ヘルステック
2021-07-28 00:54
マイクロソフト「Edge」、「Android」版でコードベース統合に向け前進
IT関連
2021-04-21 08:12