[論文レビュー] The Dangerous Combo: Fileless Malware and Cryptojacking
本論文は、ファイルレスマルウェアとメモリ内コインジョッキングを組み合わせた、従来の署名ベースの防御を回避する巧妙なサイバー脅威であるファイルレスコインジョッキングを検出・対応することを目的とした、脅威ハンティング指向のDFIRフレームワークを提案する。脅威インテリジェンス、PowerShellおよびWMIの行動監視、およびPsExecやCertUtilといった正当なツールを用いたプロアクティブなハンティングを統合することで、従来の署名ベースの防御を回避するメモリ内攻撃の検出が向上する。
Fileless malware and cryptojacking attacks have appeared independently as the new alarming threats in 2017. After 2020, fileless attacks have been devastating for victim organizations with low-observable characteristics. Also, the amount of unauthorized cryptocurrency mining has increased after 2019. Adversaries have started to merge these two different cyberattacks to gain more invisibility and profit under "Fileless Cryptojacking." This paper aims to provide a literature review in academic papers and industry reports for this new threat. Additionally, we present a new threat hunting-oriented DFIR approach with the best practices derived from field experience as well as the literature. Last, this paper reviews the fundamentals of the fileless threat that can also help ransomware researchers examine similar patterns.
研究の動機と目的
- ファイルレスマルウェアとメモリ内コインジョッキングを組み合わせたハイブリッド攻撃であるファイルレスコインジョッキングの増加する脅威に対処し、従来の検出手法を回避する。
- ファイルレスコインジョッキングは、ブラウザ内またはホスト内バージョンと比較して研究が不足しているが、学術的な包括的レビューを提供することで、研究ギャップを埋める。
- 企業環境におけるファイルレス脅威の検出と対応を向上させるために、脅威ハンティングを統合したプロアクティブなDFIR手法を構築する。
- ランサムウェア研究者が、両者に共通するTTP(戦術・手法・手順)を活用できるように、ファイルレスマルウェアの基本を活用できるようにする。
- 記憶領域に残留する攻撃に特化した、構造的でインテリジェンス駆動のインシデント対応サイクルを提示することで、デジタルフォレンジックを強化する。
提案手法
- 従来のインシデント対応を脅威ハンティング統合型サイクルに再構築する新しいDFIRフレームワークを提案し、プロアクティブな検出を強調する。
- 特にTwitterなどの動的ソースからの脅威インテリジェンスフィードをDFIRプロセスに統合し、悪意あるPowerShellコマンドおよびC2通信パターンを特定する。
- 特に永続化に使用される、PowerShellコマンドライン実行、WMIサブスクリプション、レジストリの変更など、高リスクのシステム活動の監査に焦点を当てる。
- エンコード/デコードされたコマンド(例:Base64エンコード済みスクリプト)およびプロセス作成イベントの行動監視を実装し、悪意あるメモリ内実行を検出する。
- メモリのタイムライン分析、イベントログ、MFT(マスターファイルテーブル)、SMBログを活用して攻撃チェーンを再構築し、悪意あるアーティファクトを特定する。
- DFIRプロセスを6段階にマッピングする:識別、除去、是正、証拠検査、レポート作成、および脅威インテリジェンスをサイクルにフィードバックする。
実験結果
リサーチクエスチョン
- RQ1ファイルレスマルウェアとコインジョッキングがどのように統合され、より回避性が高く収益性の高いサイバー脅威を形成するか、その主要な兆候は何か?
- RQ2正当なシステムツールを用いたメモリ内コインジョッキングを検出するための、最も効果的な行動的およびログベースの検出シグナルは何か?
- RQ3脅威インテリジェンスとプロアクティブな脅威ハンティングは、従来の署名ベース手法を超えて、ファイルレスコインジョッキングの検出をどの程度向上できるか?
- RQ4提案されたDFIRフレームワークは、共通するTTPを有するファイルレスランサムウェアなど、他のファイルレス脅威の検出にどの程度適合可能か?
- RQ5Cobalt Strike や PowerShell Empire といったオープンソースフレームワークは、ファイルレスコインジョッキングキャンペーンの実行にどの程度貢献しているか?
主な発見
- 2019年から2020年にかけて、ファイルレスマルウェアの検出数は約900%増加した。2017年には77%の攻撃がファイルレスであったことから、攻撃者の戦術に大きな転換が見られた。
- 2020年にはCobalt Strikeフレームワークの使用が161%増加した。これは、ファイルレスコインジョッキングペイロードを配布するために頻繁に使用されている。
- 2020年にはコインジョッキングマルウェア活動が2019年比で25%増加し、その中でメモリ内コインジョッキングが、その巧妙さゆえに主流となった。
- PowerShellでエンコードされたコマンド(例:`-EncodedCommand` や `IEX ((New-Object Net.WebClient).DownloadString(...))`)の使用は、ファイルレス攻撃において極めて一般的で、検出可能なパターンである。
- 公開されたサーバーやゼロデイ脆弱性(例:Log4j、CVE-2021-44228)に対する脅威ハンティングが不可欠である。これらはファイルレスコインジョッキングの初期アクセスを可能にする。
- PsExec、CertUtil、bitsadminなどのツールに対するプロセス作成およびコマンドライン活動の監査は、ファイルレス攻撃チェーンへの可視性を顕著に向上させる。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。