令和元年度 秋期 午前 問36
セキュリティ
動的解析に該当するもの
マルウェアの動的解析に該当するものはどれか。
- ア検体のハッシュ値を計算し,オンラインデータベースに登録された既知のマルウェアのハッシュ値のリストと照合してマルウェアを特定する。
- イ検体をサンドボックス上で実行し,その動作や外部との通信を観測する。
- ウ検体をネットワーク上の通信データから抽出し,さらに,逆コンパイルして取得したコードから検体の機能を調べる。
- エハードディスク内のファイルの拡張子とファイルヘッダの内容を基に,拡張子が偽装された不正なプログラムファイルを検出する。
答えと解説を見る
✓ これが正解イ検体をサンドボックス上で実行し,その動作や外部との通信を観測する。
解説
隔離した環境で実際に動かし、振る舞いを見るやり方です。
怪しい検体の調べ方は、大きく二つに分かれます。一つは動かさずに中身だけを調べるやり方です。もう一つは、隔離した環境で実際に動かし、何をするかを見るやり方です。問われている動的解析は後者で、動かすことが名前の由来です。外へどんな通信をするか、どのファイルを触るかといった振る舞いが分かります。動かさない調べ方では、隠された仕掛けが眠ったままで見つからないことがあります。一方、動かす調べ方には、周りへ被害を出さない環境が欠かせません。サンドボックスと呼ぶ隔離した箱で走らせるのは、そのための備えです。検体が調べられていることに気づいて、おとなしく振る舞う場合もあります。だからこの二つは、どちらかだけでなく組み合わせて使われます。外へ本当に出て行かない仕掛けも必要です。観察できる時間にも限りがあります。
ほかの選択肢はなぜ違うのか
- ア検体のハッシュ値を計算し,オンラインデー…:検体から求めた要約値を、既に知られている一覧と照らす調べ方です。動かしていないので、振る舞いを見る方法にはあたりません。既知のものを速く見分けるのに向いた手です。少しでも書き換えられると、まったく違う値になってしまいます。
- ウ検体をネットワーク上の通信データから抽出…:取り出した検体を読める形へ戻し、中身の指示を読み解く調べ方です。手間はかかりますが、隠された仕掛けまで見つけられることがあります。これも動かさずに行う調べ方の一つです。読みにくくする細工が施されていることもあります。
- エハードディスク内のファイルの拡張子とファ…:名前の末尾と中身の先頭を照らして、偽装を見つける調べ方です。保存されているものを調べるだけで、動かしてはいません。見分けの手がかりが形式の食い違いにある点が特徴です。中身を開かずに、見出しの並びだけで判断しています。
この問題の用語
- 動的解析プログラムを実際に動かして、その振る舞いを調べる解析のことです。動かさずにコードを読んで調べる静的解析と対になります。
- サンドボックス本体から隔離された安全な領域。あやしいプログラムを実際に動かして、その動きや外部との通信を観察できます。
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- ハードディスク磁気で記録する、代表的な記憶装置のことをいいます。回転する円盤に読み書きするので、容量あたりの値段が安い反面、衝撃に弱いです。
出典:令和元年度 秋期 基本情報技術者試験 午前 問36
同じ用語が出る問題
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ハッシュ値)
- 令和5年度 科目A 問9:ドライブバイダウンロードの問題(ハードディスク)
- 令和元年度 秋期 午前 問74:BCPに関する問題(マルウェア)
- 平成31年度 春期 午前 問44(マルウェア)
- 平成30年度 春期 午前 問36:ドライブバイダウンロードの問題(ハードディスク)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)