Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
Fileless Malware !
Search
Bigdrea6
October 29, 2021
Technology
240
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Fileless Malware !
明石高専IT系勉強会#21での発表スライドです
ファイルレスマルウェア関連についての雑な紹介をしました。
Bigdrea6
October 29, 2021
More Decks by Bigdrea6
See All by Bigdrea6
Bluetooth Mesh
bigdrea6
0
38
Bluetoothのあれこれ
bigdrea6
0
59
Annotate Windows API!
bigdrea6
0
82
Other Decks in Technology
See All in Technology
AgentCore Runtime上にAgentic Coding基盤を構築・展開する際の設計ポイントと限界点 / Design considerations and limitations when building an agentic coding platform on AgentCore Runtime
har1101
4
220
事業課題から技術的負債に向き合う
sansantech
PRO
2
1.9k
AI時代、データエンジニアが一番おもろい
genshun9
0
640
品質と信頼性を地続きにする
grimoh
0
580
空間オーディオで過去の 自分(ゴースト)と競うランニング 〜HealthKitのルートを足音に変える実装〜
nao_randd
0
220
Railsのように考える: See through the Master
snoozer05
PRO
4
970
Claude Code本って、 読む必要あるの?
oikon48
2
470
Minecraft JavaのMODをSwiftで作る
1mash0
0
170
例外の正しい扱い方 そのエラー try-catchして大丈夫?
jinwatanabe
3
510
負債のメタファと2026年 / Debt Metaphor in Agentic Engineering Age 202609 Edition
twada
PRO
9
3.8k
エージェントはローカル、検証はMicroVM — Lambda MicroVMsでつくるServerless CI
fujioka6789
1
110
アプリをもっと"iOSアプリっぽく"する小さな工夫 / Small Touches That Make Your App Feel More Like an iOS App
matsuji
2
930
Featured
See All Featured
GraphQLの誤解/rethinking-graphql
sonatard
75
12k
4 Signs Your Business is Dying
shpigford
187
23k
Six Lessons from altMBA
skipperchong
29
4.5k
DevOps and Value Stream Thinking: Enabling flow, efficiency and business value
helenjbeal
1
390
Un-Boring Meetings
codingconduct
0
420
How to Get Subject Matter Experts Bought In and Actively Contributing to SEO & PR Initiatives.
livdayseo
0
200
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
830
So, you think you're a good person
axbom
PRO
2
2.2k
Stewardship and Sustainability of Urban and Community Forests
pwiseman
0
530
個人開発の失敗を避けるイケてる考え方 / tips for indie hackers
panda_program
123
22k
Data-driven link building: lessons from a $708K investment (BrightonSEO talk)
szymonslowik
1
1.3k
Future Trends and Review - Lecture 12 - Web Technologies (1019888BNR)
signer
PRO
0
3.7k
Transcript
None
What is Fileless Malware? 名前の通りファイルがないマルウェア 一般的なマルウェア • ファイルがある(形式 : exe(pe
format)、elf) • このファイル自体が悪さを働くものなので、解析者はこれの動きを調べる(または検知される) • 余談ですが、マルウェア倉庫を見つけたので興味がある人は後で声かけて下さい ファイルレスマルウェア • 先ほど挙げたファイルから攻撃が始まらない(後のスライドで詳しく説明) • ファイルが全く持って0というわけではない • 大抵、powershellが用いられる • 普通のマルウェアもそうだけど、だいたいはWindowsユーザーを攻撃対象としてる(気がする) メモリ HDD/SSD ファイルレスマルウェア マルウェア
• 攻撃の流れ • ファイルレスの構造 • 検知できなかった理由 Table of contents •
難読化 • ログ Attack Flow Obfuscation + Log 02 01
Attack Flow 様々な攻撃とファイルレスマルウェアの 構造を理解する 01
Malware type Trojans Ransomware Worm • ユーザーにダウンロードさせる • 個人情報の抜き取り、監視 または踏み台に
• ファイルを暗号化などして 身代金を要求する • マシンからマシンへの感染 • 自己複製の機能がある https://www.mcafee.com/ja-jp/antivirus/malware.html
Attack .inkなどのファイルにスクリプトを 埋め込んで被害者にダウンロードさせる スクリプト作成 02 01 03 Fileless Malware 04
スクリプト実行 powershellの立ち上げ、スクリプトを実行 ダウンロード スクリプト実行でダウンローダーが生成される マルウェアをダウンロードする マルウェアを実行する マルウェア実行
検知できそうだけど、 なんで検知できないの?
◆ まず、全部が全部マルウェアをダウンロードするわけではない ◆ ディスク上にあるexeしか検査しなかった ◆ ファイルレスはpowershell上、メモリ上で実行される ◆ Powershellでなんでもできるのと権限が高い ◆ 今は検査対象を広くしてるから検知できる
◆ 実行ログが残るからログを調べればいい ◆ バックグラウンドで通信したりしてたらそのタスクを 終了すれば通信は終わる ◆ Powershellを使えなくするのは間違い。Powershellは結構いろんなものに 使われている 理由と現状
Obfuscation + Log Powershellスクリプトの記述(難読化)とログの残り方 02
Powershell • イベントビューアー • IDは4104と800 Log • スクリプト言語 • .NET
Framework language
Obfuscation • 省略 • 大文字・小文字混ぜ • スペース多用 • バッククオート -enc、-joinなどの
パラメータでの難読化 • 分割・入れ替え・置換 • 型で持つ • エンコード・エンクリプト • 圧縮 Command Layout Parameter String 分かりづらく、解析しづらく、検知しづらくするために難読化は行われる
Log イベントビューアーから • アプリケーションと… -> Windows Powershell -> ID:800 •
アプリケーションと… -> Microsoft -> Windows -> Powershell -> Operational -> ID:4104 きちんと仕様は読んでなくてあくまで主観 800はスクリプトの解釈が残っている 4104はスクリプトの中身全部が残っているだけ 800は何がされたか、4104はファイルの中身が理解できる ただ、4103 ≒ 800だと最近、解析してて思った では実際にログを見てみましょう!
Detection System on Log ログを見る検知システムを作っている ログを見て検知だと遅いと思われるがそれは半分間違い • バックグラウンドで通信してるやつはタスクを切れば終了する • ファイルが暗号化されたとしたらどう暗号化されたのかログを見て復号
• ダウンロードされたマルウェアによる攻撃はものによればきついかも (新種や亜種のマルウェアだと情報が少なそうだから)