JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開

今回は「JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーティネーションセンター(JPCERT/CC)は、カスタマイズした「YARA」(マルウェア解析、検知ツール)のルールを使って、インシデント対応などの際にマルウェアの有無を調査できるツール「YAMA」をGitHubに公開した。難読化されたマルウェアやファイルレス型にも対応するという。

 YAMAは、動作中の「Windows」コンピューター上のメモリーでYARAによるスキャンを実施する。ユーザーがカスタマイズしたYARAルールを記述すれば、ユーザーニーズに合わせたマルウェアスキャンを実行できる。インストールが不要で、スキャン結果をテキストもしくはJSON形式で出力する。

 JPCERT/CCは、現代のサイバー攻撃では、ファイルレスマルウェア(ファイル形式ではない不正プログラム)や、暗号化技術を複雑に多用するなどの方法で難読化したマルウェアが使われ、ファイル単体で悪意の有無を判断することが難しいと解説。こうした不正プログラムの検出には、AIやサンドボックス(仮想コンピューティング環境)、EDR(エンドポイント脅威検知・対応)などのツールで不審な挙動を確認する方法が一般的だが、コンピューターを1台ずつ手動で調査する必要があり、ネットワーク内部に潜伏している可能性があるマルウェアの有無を網羅的に調査するには手間がかかるとする。

 また、YARAルールを使ってファイルやコンピューターの個別のプロセスをスキャンすることができるものの、現状のツールではライブメモリー全体を調査することができないという。JPCERT/CCは、こうしたことを踏まえてインシデント対応時におけるマルウェア調査を効率的に行えるようYAMAを公開したという。

 使い方は、まずGitHubでYAMAのリポジトリーをフォークし、「GitHub Actions」からYAMAスキャナーをコンパイルする。次に、「rsrc/ioc/rule.yara」のファイルでYARAルールをカスタマイズし、コミットする。この後、ビルドされたYAMAスキャナーをダウンロードする。

 ユーザーが作成するYAMAスキャナーはシングルバイナリーのため、調査対象のコンピューターにコピーするだけで使用できる。なお、管理者権限で動作しているプロセスをスキャンするには、YAMAスキャナーを管理者権限で実行する必要がある。また、ログをEvent Logとして出力する場合は、別途「Event Message File」をインストールしておく。

 JPCERT/CCは、YAMAの開発に協力した谷知亮氏に謝辞を表明し、今後はJPCERT/CC独自のYARAルールを搭載するYAMAの公開も予定しているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
凸版印刷、アバターの真正性を証明する管理基盤開発–なりすまし抑止へ
IT関連
2022-02-26 16:18
サイバー攻撃によるサプライチェーンリスクを経済安全保障問題として捉えよ
IT関連
2022-01-21 04:48
教師データ1個で精度90%以上の行動分析AI 富士通が開発、製造業向けに
ロボット・AI
2021-02-19 15:15
GitHubの使い方を学ぶ「GitHub Skills」が無料公開。GitHubを実際に操作してMarkdown、Pages、Pull Requests、マージのコンフリクト解消などを体験
GitHub
2022-06-09 04:40
ブロックチェーン活用し「唯一無二」のアニメ原画データなどを販売する「AniPic!」が4000万円調達
ネットサービス
2021-02-20 19:45
「ゆるキャン△」が厚労省とコラボ 「蚊・ダニにはゆるくない対策を」
くらテク
2021-07-03 07:01
コロナ禍でも堅調な日本のスタートアップ–VCなどのトレンド
IT関連
2021-03-30 05:41
人材サービスのディップ、「New Relic」採用–エンジニア組織の変革を目指す
IT関連
2022-12-13 02:07
コープこうべ、青果スコアリングデータの活用を実証実験
IT関連
2021-08-18 22:28
LastPassがハッキング被害–ソースコードを含む技術情報が漏えい
IT関連
2022-08-31 06:23
オープンソースの生成AIが「GPT-4」に一歩及ばない理由
IT関連
2024-02-10 18:30
「Googleドキュメント」でマークダウンを有効にするには–作業効率の向上に効果
IT関連
2022-09-06 19:05
奨学金を横断検索 NEC、あしなが育英会と開発 1万件以上のデータ集約
社会とIT
2021-06-12 20:50
マイクロソフトが「FinOps Foundation」に加盟を発表。クラウドのコストの透明化と最適化を推進
Microsoft
2023-02-28 17:42