午前I問題
マルウェアの分類に関する記述として、適切なものはどれか。
ア)ワームは、有用なソフトウェアを装って利用者に実行させ、内部で不正な機能を発動するマルウェアであり、自己複製機能を持たない。
イ)トロイの木馬は、ネットワークを介して自己複製し、他のプログラムに寄生することなく単独で感染を拡大するマルウェアである。
ウ)ボットは、感染したコンピュータを攻撃者が外部から遠隔操作できる状態にし、C2(Command and Control)サーバの指令を受けて攻撃活動に加担させるマルウェアである。
エ)ランサムウェアは、感染したコンピュータの情報を外部に送信することを唯一の目的とし、ファイルの暗号化は行わない。
午前I の解答・解説を見る
正解: ウ
解説:
- ア)不正解。この説明は「トロイの木馬」の定義です。ワームの説明ではありません。
- イ)不正解。この説明は「ワーム」の定義です。トロイの木馬は正規プログラムを装って実行させるものであり、自己複製・単独拡散が特徴のワームとは異なります。
- ウ)正解。ボット(Bot)は感染端末をC2サーバからの指令で遠隔操作可能にし、DDoS攻撃の踏み台やスパム送信などに悪用するマルウェアです。複数のボット感染端末群はボットネットと呼ばれます。
- エ)不正解。ランサムウェアはファイルやディスクを暗号化し、復号と引き換えに金銭を要求することが主目的です。情報送信(情報窃取)のみを目的とする定義は誤りです。
| マルウェア | 特徴 |
|---|---|
| ワーム | 自己複製し単独でネットワーク経由に感染拡大 |
| トロイの木馬 | 正規ソフトを装い実行させる。自己複製なし |
| ボット | C2サーバの指令で遠隔操作される |
| ランサムウェア | ファイル暗号化により身代金を要求 |
午前II問題
ボットネットにおけるC2(Command and Control)通信の検知・対策に関する記述として、適切でないものはどれか。
ア)DNSクエリのログを分析し、DGA(Domain Generation Algorithm)によって生成されたと推定される、ランダムな文字列から成るドメインへの問い合わせを検知する。
イ)プロキシサーバのアクセスログから、既知のC2サーバのIPアドレスやドメインを含む通信履歴を、脅威インテリジェンス(TIフィード)と突合して検知する。
ウ)C2通信は必ず特定のTCPポート番号(例:4444番)を使用するため、そのポート番号への通信のみを監視すればC2通信を漏れなく検知できる。
エ)エンドポイントにEDR(Endpoint Detection and Response)を導入し、不審なプロセスの外部通信やレジストリ改変などの振る舞いを検知して自動的に通信を遮断する。
午前II の解答・解説を見る
正解: ウ
解説:
- ア)正解の対策。DGAはC2サーバのドメインを日々自動生成する手法で、ランダムなドメイン名やNXDOMAIN応答の多発を検知する手がかりになります。
- イ)正解の対策。既知の指標(IoC:Indicator of Compromise)との突合はC2通信検知の基本的手法です。
- ウ)不適切な記述(誤り)。C2通信は攻撃者が任意にポート番号を選択でき、443番(HTTPS)や80番(HTTP)を偽装して正規通信に紛れ込ませる手法も一般的です。特定ポートのみの監視では容易に回避されます。
- エ)正解の対策。EDRはシグネチャに依存せず、プロセスの振る舞い(挙動)ベースで検知するため、未知のC2通信やファイルレス攻撃にも有効です。
午後問題
F社の従業員が受信した添付ファイル付きメールを開封したところ、翌日からSOC(Security Operation Center)で以下のアラートが検知された。
- 当該端末から、社内では通常観測されないランダムな文字列のドメイン(例:
xj3kf9alz.badc2.example)への名前解決要求が5分間隔で継続的に発生している。 - 同端末から外部の未知のIPアドレスに対し、443番ポートで小サイズのHTTPS通信が周期的に発生している。
- 当該端末のプロセス一覧に、正規のシステムプロセス名(
svchost.exe)に酷似した不審なプロセスが動作しており、実行ファイルの格納パスが通常と異なっていた。
設問1
このマルウェア感染の状態を表す用語を答え、5分間隔で発生しているランダムなドメインへの名前解決要求から推測される攻撃手法の名称を答えよ。
設問1の解答・解説を見る
正解例:
- 感染状態を表す用語:ボット感染(ボットネットへの参加)
- 攻撃手法の名称:DGA(Domain Generation Algorithm)によるC2サーバへのビーコン通信(コールバック)
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 感染状態 | ボット/ボットネット | 6点 |
| 攻撃手法 | DGA | 5点 |
| 周期的通信への言及 | ビーコン/コールバック通信 | 4点 |
解説: 周期的な通信(ビーコニング)とランダムなドメイン名への問い合わせはボットのC2通信の典型的な特徴です。DGAはC2サーバのドメインを日次・時間単位で自動生成し、テイクダウン(ドメイン差し押さえ)を困難にする手法です。
設問2
正規プロセス名に酷似した不審なプロセスが動作している点を踏まえ、F社が実施すべきインシデント対応を、封じ込め(Containment)の観点から2つ述べよ。
設問2の解答・解説を見る
正解例:
- 当該端末をネットワークから隔離(LANケーブル抜線またはEDRによるネットワーク隔離機能)し、C2サーバとの通信を遮断してさらなる指令受信や情報送信を防ぐ。
- 検知された不審なドメイン・IPアドレスをファイアウォールやプロキシでブロックリストに登録し、他端末への感染拡大や同一C2への通信を組織全体で遮断する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 対応1 | 端末のネットワーク隔離 | 7点 |
| 対応2 | ブロックリスト登録/組織全体での遮断 | 6点 |
| 封じ込めの観点 | 被害拡大防止の意図が明記されている | 2点(部分点) |
解説: インシデント対応における封じ込めは「これ以上被害を広げないこと」が目的です。プロセス名を偽装するマルウェアは正規プロセスと誤認されやすいため、名前だけでなく実行パスやハッシュ値による判別が重要です。隔離後は根絶(Eradication)・復旧(Recovery)フェーズへ進みます。
重要キーワード
| 用語 | 説明 |
|---|---|
| マルウェア分類 | ワーム・トロイの木馬・ボット・ランサムウェア等、感染・拡散方式による分類 |
| C2(Command and Control)サーバ | 感染端末に指令を送り、遠隔操作・情報窃取を行う攻撃者側のサーバ |
| DGA(Domain Generation Algorithm) | C2サーバのドメインを規則的かつ大量に自動生成し検知・遮断を困難にする手法 |
| ビーコニング | 感染端末がC2サーバへ周期的に通信を行い指令の有無を確認する挙動 |
| EDR(Endpoint Detection and Response) | エンドポイントの挙動を監視し不審な活動を検知・自動対応する仕組み |
| 封じ込め(Containment) | インシデント対応において被害の拡大を防ぐために実施する初動対応 |
まとめ
- 午前I視点: ワーム・トロイの木馬・ボット・ランサムウェアは「自己複製の有無」「単独感染か寄生か」「遠隔操作の有無」で整理し混同を避ける
- 午前II視点: C2通信検知はポート番号のみに依存せず、DGA検知・脅威インテリジェンス突合・振る舞い検知(EDR)を組み合わせる多層的手法が問われる
- 午後視点: ビーコニングや偽装プロセス名などの兆候からマルウェア感染を特定し、封じ込め(隔離・ブロック)を中心としたインシデント対応フローを説明できるようにする