午前I問題

マルウェア解析の基本的な考え方に関する記述として、適切なものはどれか。

ア)マルウェア解析では、感染が疑われる端末を本番ネットワークに接続したまま実行して挙動を観察することが、最も安全で効率的な方法である。

イ)静的解析とは、マルウェアの検体を実際に実行せずに、ファイル構造やコードを分析する手法である。

ウ)動的解析はマルウェアを実行する必要がないため、静的解析よりも安全に実施できる手法である。

エ)マルウェア解析は感染端末の駆除作業そのものであり、駆除が完了すればそれ以上の解析は不要である。

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。マルウェアを本番ネットワークに接続したまま実行すると、C2通信や他端末への感染拡大を招く危険がある。解析は隔離されたネットワーク環境(サンドボックス等)で行うのが原則である。
  • イ)正解。静的解析は検体を実行せず、ファイルのハッシュ値・文字列情報・PEヘッダ構造・逆アセンブル結果などを分析する手法であり、実行に伴うリスクを回避しつつ検体の性質を把握できる。
  • ウ)不正解。動的解析は検体を実際に実行して挙動(ファイル生成、レジストリ変更、通信先等)を観察する手法であるため、隔離環境なしに実施すると感染拡大や情報漏えいのリスクを伴う。静的解析より一般に危険性が高い。
  • エ)不正解。マルウェア解析は駆除だけでなく、侵入経路の特定・被害範囲の把握・IOCの抽出・再発防止策の検討にもつながる継続的な調査活動であり、駆除完了後も報告書作成等のプロセスが続く。

午前II問題

マルウェアの動的解析とサンドボックスに関する記述として、適切なものはどれか。

ア)サンドボックスとは、マルウェアを隔離された仮想環境で実行し、ファイル操作・レジストリ変更・ネットワーク通信などの挙動を安全に観察するための仕組みである。

イ)近年のマルウェアには、仮想環境や解析ツールの存在を検知すると挙動を変化させたり実行を停止したりする「アンチ解析(アンチサンドボックス)」技術を備えるものがあり、動的解析の結果だけで安全性を断定することはできない。

ウ)動的解析ではマルウェアを実行するため、常に検体の全機能・全挙動を確実に観測でき、静的解析を併用する必要はない。

エ)サンドボックスで観測されたネットワーク通信は、実際の攻撃者のC2サーバとの通信内容と一致しないため、IOCとして活用する価値はない。

午前II の解答・解説を見る

正解: イ

解説:

  • ア)部分的に正しい説明だが本問の正解はイ。サンドボックスの説明自体は妥当だが、より重要な論点として動的解析の限界を示すイが問われている(本問は複数の記述から最も適切なものを選ぶ形式のため、ここではイが最頻出の論点として正解となる)。
  • イ)正解。近年のマルウェアは、実行環境が仮想マシンかどうか、デバッガが動作しているかどうかを検査し、解析環境と判断すると悪性挙動を発現させずに終了する「アンチ解析(Evasion)」技術を持つものが多い。そのため動的解析の結果のみで「無害」と断定するのは危険であり、静的解析や複数のサンドボックス環境の併用が必要となる。
  • ウ)不正解。動的解析は実行時に発現する挙動しか観測できず、条件分岐(特定の日時・特定のファイルの存在等)によって発現しない機能は見逃される可能性がある。静的解析によるコード全体の分析と組み合わせることで解析の網羅性を高める。
  • エ)不正解。サンドボックスで観測された通信先IPアドレス・ドメイン名は、実際の攻撃キャンペーンで使われるC2インフラと一致することが多く、IOCとして脅威インテリジェンスに活用される重要な情報である。

午後問題

Q社のシステム管理者R氏は、従業員の業務PCがマルウェアに感染した疑いがあるとの報告を受け、対象端末を隔離した上で解析用の環境(インターネットから遮断された検証ネットワーク)に接続し、以下の手順で調査を実施した。

1. 対象端末上で発見された不審な実行ファイル(suspicious.exe)を検体として回収した。
2. 検体のハッシュ値(SHA-256)を算出し、社内で保有する既知マルウェアのハッシュ値データベースと照合したが、一致するものはなかった。
3. 検体の文字列情報(strings)を抽出したところ、複数のIPアドレスらしき文字列と、"vssadmin delete shadows" という文字列が確認された。
4. 検体をサンドボックス環境で実行したところ、実行直後にプロセスが終了し、ファイル生成やネットワーク通信などの挙動は一切観測されなかった。
5. R氏は「サンドボックスで有害な挙動が確認されなかったため、この検体は無害である」と判断し、対象端末を業務ネットワークに復帰させた。

その後、復帰させた端末を含む複数の端末でファイルの暗号化被害が発生し、ランサムウェア感染が確認された。

設問1

R氏の判断(手順5)が誤りであった理由を、手順3・4の解析結果を踏まえて述べよ。

設問1の解答・解説を見る

正解例: 手順3の静的解析で “vssadmin delete shadows”(シャドウコピー削除コマンド。ランサムウェアが復旧を妨げるために用いる典型的な挙動)という文字列が確認されており、検体がランサムウェアである強い疑いがあった。それにもかかわらず、手順4のサンドボックスで挙動が観測されなかった(実行直後にプロセスが終了した)ことのみをもって「無害」と判断したのは誤りである。実行直後にプロセスが終了したのは、検体が仮想環境やサンドボックスを検知して実行を停止する「アンチ解析(アンチサンドボックス)」技術を備えていた可能性が高く、動的解析の結果だけで安全性を断定すべきではなかった。

解説: 静的解析で得られた強い悪性の兆候(シャドウコピー削除コマンド)と、動的解析での挙動不発現という矛盾した結果が得られた場合、後者を鵜呑みにせず、アンチ解析技術の存在を疑って追加調査を行うべきであった。

採点基準(計15点):

採点項目キーワード配点
vssadmin文字列がランサムウェアの兆候である指摘シャドウコピー削除/ランサムウェアの兆候6点
アンチ解析技術の可能性への言及アンチ解析/アンチサンドボックス/環境検知6点
動的解析結果のみで判断した誤りの指摘動的解析のみでの断定は不適切3点

設問2

今後同様の誤判定を防止するために、R氏が解析手順に追加すべき対応を2つ述べよ。

設問2の解答・解説を見る

正解例:

  1. サンドボックスが検知されている疑いがある場合、解析環境の仮想化痕跡(レジストリキー、プロセス名、MACアドレス等)を隠蔽する設定に変更した上で再実行する、または複数の異なるサンドボックス製品・実環境に近い解析環境で再実行し、挙動の再現を試みる。
  2. 静的解析で得られた不審な文字列(IPアドレス、コマンド文字列等)について、逆アセンブル・逆コンパイルによるコード解析を行い、条件分岐やアンチ解析ロジックの有無を含めて検体の機能を精査する。あわせて外部の脅威インテリジェンス(IOC情報)と照合する。

解説: アンチ解析技術を備えた検体に対しては、単一のサンドボックス実行結果に依存せず、解析環境の偽装・複数環境での再検証・詳細な静的解析(逆アセンブル等)を組み合わせることで、悪性の兆候を見逃さない体制を構築する必要がある。

採点基準(計15点):

採点項目キーワード配点
解析環境の偽装または複数環境での再検証環境偽装/複数サンドボックス/実環境での検証8点
詳細な静的解析(逆アセンブル等)の実施逆アセンブル/逆コンパイル/コード解析7点

重要キーワード

用語説明
静的解析マルウェア検体を実行せずに、ファイル構造・文字列・逆アセンブル結果等を分析する手法
動的解析マルウェア検体を実際に実行し、ファイル操作・通信・レジストリ変更などの挙動を観察する手法
サンドボックス隔離された仮想環境でマルウェアを安全に実行・観察するための仕組み
アンチ解析(アンチサンドボックス)解析環境や仮想マシンを検知すると挙動を変化・停止させ、解析を妨害するマルウェアの技術
マルウェア・ランサムウェアランサムウェアの動作やC2通信、感染後の対応手順を体系的に扱う基礎概念
vssadmin delete shadowsWindowsのシャドウコピーを削除するコマンド。ランサムウェアが復旧を妨害するために悪用する典型例

まとめ

  • 午前I視点: 静的解析(実行しない)と動的解析(実行する)の違い、解析は隔離環境で行うべき原則を押さえる
  • 午前II視点: サンドボックスの役割とアンチ解析技術の存在を理解し、動的解析の結果だけで安全性を断定できない点に注意する
  • 午後視点: 静的解析と動的解析の結果が矛盾する場合に安易な結論を出さず、アンチ解析の可能性を疑って多角的に再検証する実務的な判断力が問われる