平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
マルウェア解析
ウイルスの調査手法に関する記述のうち,適切なものはどれか。
- ア逆アセンブルは,バイナリコードの新種ウイルスの動作を解明するのに有効な手法である。
- イパターンマッチングでウイルスを検知する方式は,暗号化された文書中のマクロウイルスの動作を解明するのに有効な手法である。
- ウファイルのハッシュ値を基にウイルスを検知する方式は,ウイルスのハッシュ値からどのウイルスの亜種かを特定するのに確実な手法である。
- エ不正な動作からウイルスを検知する方式は,ウイルス名を特定するのに確実な手法である。
答えと解説を見る
✓ これが正解ア逆アセンブルは,バイナリコードの新種ウイルスの動作を解明するのに有効な手法である。
解説
逆アセンブルは、新種ウイルスの動作を解明するのに有効です。
新種のウイルスは、まだ定義ファイルに登録されていないので、既知の情報と照らし合わせるだけでは正体が分かりません。そこで、ウイルスの実体であるバイナリコード、つまり機械語の並びを、人が読める命令の形に戻して中身を読み解きます。この作業が逆アセンブルです。どの命令がどの順で実行されるかを追えるので、ウイルスが何をしようとしているのかを具体的に解明できます。見分ける軸は、その手法が検知のためのものか、動作の解明のためのものかと、その結果がどこまで確実に言えるかの二つです。調査の場面で動作を解き明かす手法として、逆アセンブルは有効です。
ほかの選択肢はなぜ違うのか
- イパターンマッチングでウイルスを検知する方…:文書が暗号化されていると、中のマクロのコードが見えないので、パターンを照らし合わせても一致しません。そもそもパターンマッチングは既知のものを見つける検知の方式で、動作の解明には向きません。
- ウファイルのハッシュ値を基にウイルスを検知…:ハッシュ値は、元のファイルがわずか1ビット違うだけで全く別の値になります。亜種は元のウイルスを少し書き換えたものなので、ハッシュ値からどのウイルスの亜種かを特定することはできません。
- エ不正な動作からウイルスを検知する方式は,…:不正な動作から検知する方式は、怪しい振る舞いがあることは分かっても、それがどの名前のウイルスによるものかまでは確実には分かりません。名前の特定には別の手段を使います。
この問題の用語
- パターンマッチングデータの中から、決めた形や特徴に合う部分を探し出す方法です。文字列の検索や、既知のマルウェアの検出などに使われます。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- 亜種もとのマルウェアを少し変えて作られた、別の型のことです。中身が変わるので、ハッシュ値の照合では見つけられません。
出典:平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問2(ハッシュ値)
- 令和5年度 春期 午前Ⅱ 問4:衝突発見困難性に関する記述(ハッシュ値)
- 平成30年度 春期 午前Ⅱ 問15:ルートキットの特徴(ウイルス)
- 平成29年度 春期 午前Ⅱ 問13:フォールスネガティブに関する問題(ウイルス)
- 平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9:ワームの侵入に関する記述(パターンマッチング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)