サイバー攻撃手法とマルウェア|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問22
マルウェアの動的解析に該当するものはどれか。
- 検体のハッシュ値を計算し,オンラインデータベースに登録された既知のマルウェアのハッシュ値のリストと照合してマルウェアを特定する。
- ✓ これが正解検体をサンドボックス上で実行し,その動作や外部との通信を観測する。
- 検体をネットワーク上の通信データから抽出し,さらに,逆コンパイルして取得したコードから検体の機能を調べる。
- ハードディスク内のファイルの拡張子とファイルヘッダの内容を基に,拡張子が偽装された不正なプログラムファイルを検出する。
解説
検体を実際に動かして挙動を観測するのが動的解析です。
マルウェアの解析には、大きく分けて動的解析と静的解析があります。動的解析は、検体を実際に動かしてみて、どんな動作をするか、外部とどんな通信をするかを観測する方法です。実際に走らせると危険なので、隔離した環境(サンドボックス)の中で実行します。検体をサンドボックス上で実行して、その動作や外部との通信を観測するというのは、この動的解析そのものです。実行して確かめるという点が、動的という言葉の意味です。
ほかの選択肢はなぜ違うのか
- 検体のハッシュ値を計算して既知のマルウェアの一覧と照合するのは、正体を素早く見分ける方法です。実行も中身の読み解きもしないので、動作を観測する動的解析には当たりません。
- 通信データから検体を取り出し、逆コンパイルして得たコードから機能を調べるのは、実行せずに中身を読み解く方法です。これは静的解析であり、動かして観測する動的解析とは逆のアプローチです。
- 拡張子とファイルヘッダの中身を照らし合わせて偽装を見つけるのは、ファイルを実行せずに調べる検査です。動作を観測するわけではないので、動的解析には当たりません。
この問題に関係する言葉
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 動的解析検体を実際に動かして挙動や通信を観測する調べ方のこと。安全な仮想環境で実行し、動かさずに中身を読む静的解析と対になります。
- サンドボックス本体から隔離された安全な領域。あやしいプログラムを実際に動かして、その動きや外部との通信を観察できます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問22
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)