接続したUSBメモリやiPodの検出も
Windowsレジストリを利用したフォレンジクス──さまざまな設定を調べる
調査担当者がユーザーの行動に関し、Windowsのレジストリからどのような情報を収集できるのか。今回はOS全般に関する有用なレジストリ情報を引き出す方法を紹介する。
わたしは前回、「Windowsレジストリを利用したフォレンジクス――ハッカーの行動を調べる」という記事で、マシンにログオン中のユーザーの最近の操作を調査担当者が特定するのに役立つレジストリ内の幾つかの重要な項目について解説した。その中で特に注目したのが「HKCU」(Hive Key Current User)というレジストリ部分だった。今回は、レジストリの「HKLM」(Hive Key Local Machine)セクションで指定できる各種のシステムワイドな設定について解説する。これらの設定は、フォレンジクス調査担当者にも非常に役立つものだ。
Microsoft Windowsの幾つかのバージョン(XP Professional、Vista、Server 2003、Server 2008)には、「reg.exe」コマンドが含まれている。これを利用すれば、レジストリ内の情報の確認や更新が行える。この素晴らしいコマンドラインツールは、ローカルマシンだけでなくリモートシステムに対しても使え、レジストリの全項目を再帰的に表示させることができる。
自動起動関連レジストリキー
調査担当者にとって、Windowsマシンの自動起動処理の一部をコントロールする3つの重要なレジストリキー(「Run」レジストリキー)のデータが役立つことがある。ユーザーがシステムにローカルでログオンすると、これらのレジストリキーの設定によって指定されるプログラムが自動的に実行される。
多くのマルウェア(ならびに多数の正規プログラム)は、これらのレジストリにエントリを追加することによって、システムが起動するたびに実行される。これらのレジストリの内容を確認するには、regコマンドを使用する。
標準的なWindowsマシンでは、この中に6個以上のエントリが含まれている可能性があるため、フォレンジクス調査担当者は、見つかった項目を1つずつ丹念に調べることにより、正規のエントリと悪質なものとを区別しなければならない。そのためには、Web検索を利用したり、見慣れない自動起動プログラムを詳しく分析するといった作業を行う必要がある。
HKLM(あるいはユーザーアカウントと関連情報が保存されているHKU)の項目をチェックするには、Windows Server Message Block(SMB)接続によるネットワーク経由でリモートのWindowsマシンに対してregコマンドを使用する。残念ながら、regコマンドをリモートで使えるのは、HKLMとHKUの項目に対してのみだ。前回取り上げたHKCU項目なども含め、レジストリのほかの個所からデータを取り出すことはできないのだ。このためフォレンジクス調査担当者がHKCUデータを取得するには、ターゲットマシン上でローカルにコマンドを実行しなければならない。
HKLMとHKUの項目をregコマンドでリモートからチェックするには、対象マシン上で「Remote Registry」サービスを起動しなければならないが、これはWindowsの多くのバージョン(Vistaを除く)ではデフォルトで起動するようになっている。最初に、管理者権限でターゲットマシンとSMBセッションを確立する。
管理者ユーザーのパスワードの入力を促されたら、パスワードを入力する。セッションがオープンしたら、regコマンドを使ってHKLMの項目を確認する。
USBドライブとiPodの接続記録を調べる
これらの自動起動キーに加え、レジストリは一度でもシステムに接続されたことがあるすべてのUSBデバイスに関する情報も記憶している。わたしも、この情報が必要になったことが何度もある。Windowsマシンに接続されたことがあるデバイスを確認するには、次のコマンドを実行する。
このregコマンドの最後には「/s」オプションが付けられている。これは、指定されたブランチ以下にあるレジストリのすべての項目から情報を再帰的に取り出すよう指示するオプションである。このコマンドは大量のデータを出力する可能性があるため、パイプ(|)を使って「more」コマンドに渡したり(| more)、リダイレクト(>)で出力結果をファイルに保存したり(> results.txt)する必要があるかもしれない。このコマンドの出力では、各デバイスのメーカー名とバージョン番号が「Disk&Ven」の後に示されている。Disk&Ven項目のすぐ次にあるのは、各USBに一意的に割り当てられた整数のID番号で、これはそのUSBデバイスがそのマシンに一度でも接続されたことがあるかどうかを判定するのに役立つ。USBデバイスを別のWindowsマシンに接続して同じ情報を調べれば、両方のマシン上で実行したコマンドの出力を比較することにより、同じUSBデバイスが両マシンに接続されたかどうかを判定することが可能だ。
次に、マシンに接続された可能性があるiPodに関する詳細を調べる場合について考えてみよう。この場合も同じregコマンドを実行すればよいのだが、今回は出力を「find」コマンドに渡し、“ipod”という文字列を検索する。
findコマンドで「/i」オプションを使用したのは、大文字と小文字を区別するためだ。
ネットワークインタフェースを特定する
マシン上のすべてのネットワークインタフェースのIPアドレスおよび関連する構成情報を調べるには、次のコマンドを実行する。
IPアドレス、ネットマスク、デフォルトゲートウェイ、DNSサーバに加え、このコマンドで得られる非常に有用な出力が、16進数で表される「LeaseObtainedTime」パラメータだ。この値は、ローカルマシンがいつDHCP情報を受信したかを示す。DHCP情報は、システムの最初の起動時やネットワークに接続したときに受信することが多い。このデータを見れば、特定のマシンが最初にネットワークに接続したのはいつかを確認することができる。この情報は、時系列的記録を作成するのに役立つ。
LeaseObtainedTimeの16進数は、1970年1月1日午前0時(UNIXエポックの開始日時)以降の経過時間を秒で表したものだ。例えば、わたしのシステムの現在のLeaseObtainedTimeの値は0x4856d93aだ。小文字の「d」と「a」を大文字に直し、この時間(4856D93A)を、「UNIX Date/Time Calculator」で提供されている無償の変換ツール(16進数で表した秒を実際の日付に変換する)で調べてみよう。この例の場合、わたしのマシンは2008年6月16日午前9時20分58秒にリースを取得したことになる。このようにして得られた日時は、レジストリを調べたマシンの現在日時と関連しているため、調査担当者は現在の日付と時刻も取得しておくといいだろう。これには以下のコマンドを使用する。
出力される時間はHH:MM形式なので、これを分かりやすい形にするには、マシンのタイムゾーンを知る必要がある。これには以下のコマンドを使用する。
Windowsファイアウォールコマンド
もう1つの役立つ情報は、Windowsに組み込まれているパーソナルファイアウォールの構成であり、これは以下のコマンドを実行することによって参照できる。
このコマンドの出力は、ネットワーク上で通信するプログラムに対してファイアウォールが通過を許可するポートの情報に加え、そのほかの多数の構成の設定情報を示す。これにより、コンピュータへの攻撃者がファイアウォールを無効にしたのか、あるいは不正行為を働くためにアクセスを許可するようにファイアウォールを再構成したのか、といったことを判断できる場合がある。また、以下のコマンドを実行すれば、同様の情報を分かりやすい形式で表示させることができる。
まとめ
本稿では、わたしが以前に行った調査で最も役立った幾つかのレジストリ項目を取り上げたが、レジストリの中にはほかにも有用な項目がぎっしりと詰まっている。読者の皆さんには、Windowsレジストリの探索を続け、役立つ情報を見つけていただきたい。この探索では、強力なregコマンドに加え、Microsoftのサイトなどで公開されているドキュメントを利用したり、直感や洞察力を働かせたりすることも大切だ。
本稿筆者のエド・スコウディス氏は、ワシントンD.C.に本社を置く情報セキュリティコンサルティング会社、Intelguardiansの創業者で、同社の上級セキュリティコンサルタントを務める。SANSのインストラクターとしても活躍する。専門分野はハッカーの攻撃と防御対策、情報セキュリティ業界、コンピュータプライバシー問題など。『Counter Hack Reloaded』『Malware: Fighting Malicious Code』(Prentice Hall)などの著作がある。同氏は2004~2007年にわたってWindows Serverセキュリティ分野のMicrosoft MVPを受賞したほか、Honeynet Projectにも携わった。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
5
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
6
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
7
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
8
IT製品の導入に関するアンケート「PC&デバイス」編
-
9
「RAGの利用」に関するアンケート
-
10
67%が「手動起動」に依存? AI活用を阻む“自律運営の壁”
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー