平成30年度 春期 午前 問23
サイバー攻撃手法とマルウェア
動的解析に該当するもの
マルウェアの動的解析に該当するものはどれか。
- ア解析対象となる検体のハッシュ値を計算し,オンラインデータベースに登録された既知のマルウェアのハッシュ値のリストと照合してマルウェアを特定する。
- イサンドボックス上で検体を実行し,その動作や外部との通信を観測する。
- ウネットワーク上の通信データから検体を抽出し,さらに,逆コンパイルして取得したコードから検体の機能を調べる。
- エハードディスク内のファイルの拡張子とファイルヘッダの内容を基に,拡張子が偽装された不正なプログラムファイルを検出する。
答えと解説を見る
✓ これが正解イサンドボックス上で検体を実行し,その動作や外部との通信を観測する。
解説
実際に動かして動作と通信を見るのが動的解析です。
マルウェアの解析には、実際に走らせて確かめる動的解析と、走らせずに中身を読み解く静的解析があります。動的解析は、検体を動かしてみて、どんな処理をするのか、外部のどことやり取りするのかを観測して正体をつかむやり方です。そのまま実行させると被害が出るので、外と切り離した閉じた環境であるサンドボックスの中で走らせます。検体をサンドボックス上で実行し、その動作や外部との通信を観測するという記述は、この動的解析そのものです。動かして初めて分かることを見にいく、という点が要です。
ほかの選択肢はなぜ違うのか
- ア解析対象となる検体のハッシュ値を計算し,…:検体から求めた値をオンラインの一覧と突き合わせて正体を判定するのは、あらかじめ登録された値と照らし合わせる手順です。走らせも中身を読み解きもしないので、動作を観測する方法には当たりません。
- ウネットワーク上の通信データから検体を抽出…:通信データから取り出した検体を逆コンパイルし、得られたコードから機能を調べるのは、走らせずに中身を読み解くやり方です。これは静的解析であり、観測している対象が動作ではありません。
- エハードディスク内のファイルの拡張子とファ…:拡張子とファイルヘッダの内容を照らし合わせて偽装されたファイルを見つけるのは、保存されているファイルを調べる検査です。振る舞いを見ているわけではないので、当てはまりません。
この問題の用語
- マルウェアウイルスやランサムウェアなど、利用者に害を与える目的で作られたソフトの総称です。感染すると情報を盗まれたり操作できなくされたりします。
- 動的解析プログラムを実際に動かして、その振る舞いを調べる解析のことです。動かさずにコードを読んで調べる静的解析と対になります。
- サンドボックス本体から隔離された安全な領域。あやしいプログラムを実際に動かして、その動きや外部との通信を観察できます。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- ハードディスク磁気で記録する、代表的な記憶装置のことをいいます。回転する円盤に読み書きするので、容量あたりの値段が安い反面、衝撃に弱いです。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問23
同じ用語が出る問題
- 令和5年度 科目B 問14:バックアップに関する問題(ハードディスク)
- 令和5年度 科目A 問5:SHA-256に関する問題(ハッシュ値)
- 科目A・B サンプル問題 科目B 問54:ランサムウェアに関する問題(ハードディスク)
- 科目A・B サンプル問題 科目A 問29:動的解析に該当するもの(動的解析)
- 科目A・B サンプル問題 科目A 問10:ハッシュ値を利用する目的(ハッシュ値)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)