Upgrade to Pro — share decks privately, control downloads, hide ads and more …

オフェンシブセキュリティと隠蔽実行技術

Avatar for Fire Fire
July 25, 2026
59

 オフェンシブセキュリティと隠蔽実行技術

セキュリティLT会&交流会 #2での講演スライドです。
https://akiressecurity.connpass.com/event/399181/

Avatar for Fire

Fire

July 25, 2026

Transcript

  1. 手法の分類:脆弱性診断から TLPTまで 手法 主な目的 重要視される要素 脆弱性診断 既知の脆弱性の網羅的な列挙 効率性、カバレッジ、再現性 ペネトレーションテスト 特定の目標達成(機密情報への到達等)

    技術的深さ、エクスプロイト能力 レッドチーミング 組織全体の防御・検知・応答能力の検証 隠密性( Stealth)、実戦シナリオ TLPT 脅威ベースの高度な擬似攻撃演習 脅威インテリジェンスへの準拠、実効性 ※諸説あり
  2. API監視:防御側の主要武器 API呼び出しの常時監視 EDRはWindows APIの呼び出しをフックし、プログラムがどのような動作をしようとしているかをリアルタ イムで解析します。 疑わしい APIの即時ブロック CreateRemoteThread や WriteProcessMemory

    といった、プロセスへの干渉に使われるAPIは監視 対象の筆頭です。不自然な呼び出しは即座に検知・遮断されます。 コンテキストの不整合検知 API単体ではなく、呼び出し元のスレッドの出所やコールスタックの整合性を確認し、不正なコードが混 入していないかをチェックします。
  3. IContextCallbackの仕組み 正規インターフェースの流用 検知を免れる理由 IContextCallback は、WindowsのCOM(Component この手法では、攻撃者が新たなスレッドを作成するので Object Model)における実行コンテキストの同期や切り はなく、「OSが正規に提供するコンテキスト切り替えフ 替えに使用される正規のインターフェースです。

    ロー」の中にシェルコードを紛れ込ませます。 このインターフェースが持つ ContextCallback メソッド これにより、典型的なインジェクションのパターンから外 は、指定したコールバック関数を特定のコンテキスト下で れ、監視を潜り抜けることが可能になります。 実行させる機能を持ちます。
  4. 実装部分 実装の手順 // 1. COMコンテキストの取得 CoGetObjectContext IContextCallback void 1. VirtualAlloc等でメモリに配置したシェルコードのアドレス

    (pPayload)を取得。 2. 標準的なCOM APIを用いて IContextCallback インターフェース // 2. シェルコードをコールバックとして登録 ContextCallback PFNCONTEXTCALL pPayload // 起点 nullptr を取得。 3. ContextCallback メソッドを呼び出す際、関数ポインタとしてシェ ルコードのアドレスを渡すことで、OS側に実行を「委託」する。