サイバー攻撃手法とマルウェア|平成30年度 春期 情報セキュリティマネジメント試験 午前 問23
マルウェアの動的解析に該当するものはどれか。
- 解析対象となる検体のハッシュ値を計算し,オンラインデータベースに登録された既知のマルウェアのハッシュ値のリストと照合してマルウェアを特定する。
- ✓ これが正解サンドボックス上で検体を実行し,その動作や外部との通信を観測する。
- ネットワーク上の通信データから検体を抽出し,さらに,逆コンパイルして取得したコードから検体の機能を調べる。
- ハードディスク内のファイルの拡張子とファイルヘッダの内容を基に,拡張子が偽装された不正なプログラムファイルを検出する。
解説
実際に動かして動作と通信を見るのが動的解析です。
マルウェアの解析には、実際に走らせて確かめる動的解析と、走らせずに中身を読み解く静的解析があります。動的解析は、検体を動かしてみて、どんな処理をするのか、外部のどことやり取りするのかを観測して正体をつかむやり方です。そのまま実行させると被害が出るので、外と切り離した閉じた環境であるサンドボックスの中で走らせます。検体をサンドボックス上で実行し、その動作や外部との通信を観測するという記述は、この動的解析そのものです。動かして初めて分かることを見にいく、という点が要です。
ほかの選択肢はなぜ違うのか
- 検体から求めた値をオンラインの一覧と突き合わせて正体を判定するのは、あらかじめ登録された値と照らし合わせる手順です。走らせも中身を読み解きもしないので、動作を観測する方法には当たりません。
- 通信データから取り出した検体を逆コンパイルし、得られたコードから機能を調べるのは、走らせずに中身を読み解くやり方です。これは静的解析であり、観測している対象が動作ではありません。
- 拡張子とファイルヘッダの内容を照らし合わせて偽装されたファイルを見つけるのは、保存されているファイルを調べる検査です。振る舞いを見ているわけではないので、当てはまりません。
この問題に関係する言葉
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 動的解析検体を実際に動かして挙動や通信を観測する調べ方のこと。安全な仮想環境で実行し、動かさずに中身を読む静的解析と対になります。
- サンドボックス本体から隔離された安全な領域。あやしいプログラムを実際に動かして、その動きや外部との通信を観察できます。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問23
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)