マルウェアの動的解析|情報セキュリティマネジメント 令和4年 サンプル問題 問29
出典:令和4年度 サンプル問題 科目A 問29
分野:セキュリティ / 情報セキュリティ対策
マルウェアの動的解析に該当するものはどれか。
- ア:検体のハッシュ値を計算し,オンラインデータベースに登録された既知のマルウェアのハッシュ値のリストと照合してマルウェアを特定する。
- イ:検体をサンドボックス上で実行し,その動作や外部との通信を観測する。
- ウ:検体をネットワーク上の通信データから抽出し,さらに,逆コンパイルして取得したコードから検体の機能を調べる。
- エ:ハードディスク内のファイルの拡張子とファイルヘッダーの内容を基に,拡張子が偽装された不正なプログラムファイルを検出する。
TSUNAGARU-ADVICE
まず押さえたいこと
マルウェアの動的解析は、検体を実際に実行し、そのときの動作や通信を観察する解析方法です。安全に隔離されたサンドボックス上で動かし、ファイル操作、プロセス生成、外部サーバとの通信などを確認します。
迷ったときの判断軸
「実行して振る舞いを見る」なら動的解析、「実行せずコードやファイルの内容を調べる」なら静的解析と切り分けましょう。逆コンパイルしてコードを調査する方法は静的解析です。サンドボックスで実行・挙動観察という組合せが動的解析の代表例です。
科目Bにつなげるために
科目Bでは、不審ファイルを調査するときに、どの解析方法なら何が分かるのかを考えることが重要です。動的解析では、C&Cサーバへの通信や不審なファイル生成など、実行して初めて現れる挙動を確認できるため、マルウェア感染後のログや通信分析とも結び付けて理解しましょう。
マルウェアの動的解析は、マルウェアを実際に動作させ、そのときの挙動を観察して特徴や機能を調べる解析方法です。安全に解析するため、通常は外部から隔離されたサンドボックスなどの環境で実行します。
本問では、「検体をサンドボックス上で実行し」「その動作や外部との通信を観測する」という部分が判断のポイントです。実際に検体を動かして解析しているため、イが適切です。
❌他選択肢が誤りの理由ア:検体のハッシュ値を計算し,オンラインデータベースに登録された既知のマルウェアのハッシュ値のリストと照合してマルウェアを特定する。
⇒検体を実行せず、ハッシュ値を既知の情報と照合して判定する方法です。実際の動作を観測する動的解析には該当しません。
ウ:検体をネットワーク上の通信データから抽出し,さらに,逆コンパイルして取得したコードから検体の機能を調べる。
⇒逆コンパイルしてコードを調査するのは静的解析です。検体を実際に実行して挙動を観測する方法ではありません。
エ:ハードディスク内のファイルの拡張子とファイルヘッダーの内容を基に,拡張子が偽装された不正なプログラムファイルを検出する。
⇒ファイルの拡張子やヘッダーを確認して不審なファイルを検出する方法です。検体を実行して動作を分析する動的解析ではありません。