JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開

今回は「JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 JPCERT コーティネーションセンター(JPCERT/CC)は、カスタマイズした「YARA」(マルウェア解析、検知ツール)のルールを使って、インシデント対応などの際にマルウェアの有無を調査できるツール「YAMA」をGitHubに公開した。難読化されたマルウェアやファイルレス型にも対応するという。

 YAMAは、動作中の「Windows」コンピューター上のメモリーでYARAによるスキャンを実施する。ユーザーがカスタマイズしたYARAルールを記述すれば、ユーザーニーズに合わせたマルウェアスキャンを実行できる。インストールが不要で、スキャン結果をテキストもしくはJSON形式で出力する。

 JPCERT/CCは、現代のサイバー攻撃では、ファイルレスマルウェア(ファイル形式ではない不正プログラム)や、暗号化技術を複雑に多用するなどの方法で難読化したマルウェアが使われ、ファイル単体で悪意の有無を判断することが難しいと解説。こうした不正プログラムの検出には、AIやサンドボックス(仮想コンピューティング環境)、EDR(エンドポイント脅威検知・対応)などのツールで不審な挙動を確認する方法が一般的だが、コンピューターを1台ずつ手動で調査する必要があり、ネットワーク内部に潜伏している可能性があるマルウェアの有無を網羅的に調査するには手間がかかるとする。

 また、YARAルールを使ってファイルやコンピューターの個別のプロセスをスキャンすることができるものの、現状のツールではライブメモリー全体を調査することができないという。JPCERT/CCは、こうしたことを踏まえてインシデント対応時におけるマルウェア調査を効率的に行えるようYAMAを公開したという。

 使い方は、まずGitHubでYAMAのリポジトリーをフォークし、「GitHub Actions」からYAMAスキャナーをコンパイルする。次に、「rsrc/ioc/rule.yara」のファイルでYARAルールをカスタマイズし、コミットする。この後、ビルドされたYAMAスキャナーをダウンロードする。

 ユーザーが作成するYAMAスキャナーはシングルバイナリーのため、調査対象のコンピューターにコピーするだけで使用できる。なお、管理者権限で動作しているプロセスをスキャンするには、YAMAスキャナーを管理者権限で実行する必要がある。また、ログをEvent Logとして出力する場合は、別途「Event Message File」をインストールしておく。

 JPCERT/CCは、YAMAの開発に協力した谷知亮氏に謝辞を表明し、今後はJPCERT/CC独自のYARAルールを搭載するYAMAの公開も予定しているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
RIZAPグループ、顔認証を活用し従業員のオフィス入室をスマート化
IT関連
2023-07-08 08:03
ITを基幹事業に–キヤノンMJに聞く、SAP Fieldglass導入と標準化の取り組み
IT関連
2023-08-01 16:53
レッドブルF1に聞く、レースとビジネスにおけるクラウドの使い方
IT関連
2022-09-30 14:57
富士通、ローカル5Gの取り組みの現状を説明–本番運用も徐々に
IT関連
2022-08-11 23:28
NTT東ら、中学生を対象にスポーツの遠隔指導を実証–GIGAスクール端末活用
IT関連
2022-11-26 05:05
7万人以上のITエンジニアの調査結果、好きな言語は「Rust」、DBは「PostgreSQL」、開発環境はVSCodeを抑えて「Neovim」がトップに。Stack Overflow 2022 Developer Survey
JavaScript
2022-07-04 20:45
富士通とJR貨物、鉄道車両の管理システムを共同展開
IT関連
2024-03-14 05:13
インテルCEOのパット・ゲルシンガー氏が退任–暫定の共同CEO体制に
IT関連
2024-12-04 22:08
Dropbox、エンドツーエンド暗号化機能の追加や「Microsoft 365」との連携強化を発表
IT関連
2024-04-28 04:57
デスクトップ上にDockerコンテナ環境とKubernetes環境を構築する「Podman Desktop 1.11」リリース。Appleシリコン上でAMD64バイナリを高速に実行する「Rosetta 2」に対応
Docker
2024-06-28 11:54
UiPathとRobo Co-op、デジタルワーカー育成と就労支援の推進で協業
IT関連
2024-03-02 12:14
ピンク・フロイドのドラマーも出資するDisciple Mediaはクリエーターエコノミーのためのプラットフォームを構築
ネットサービス
2021-07-24 02:07
英国で制裁を受けたチェルシーFCのロシア人オーナー、Truphoneの株式に影響を与える「関連利益」なし
IT関連
2022-03-13 17:52
「人員」のスキルシフトで「人材」を強化せよ
IT関連
2024-05-25 16:59