仮想解析ラボの構築とそのポイント
マルウェア解析に威力を発揮するVMware
マルウェアがファイルシステムやレジストリ、ネットワークに、どのような作用を及ぼすかを観察するには、VMwareのような仮想化ソフトウェアでラボ環境を作るのが手軽だ。
マルウェア解析の専門家でなくても、自分のマシンに侵入しようとしてきた未知の悪意ある実行可能コードについて、正体を突き止めてやろうと思うことがあるかもしれない。挙動解析により、その代物がファイルシステムやレジストリやネットワークに、どのような作用を及ぼすかを観察することから調査を始めると、すぐに有益な成果が得られる。VMwareのような仮想化ソフトウェアは、このプロセスに実に役立つ。
VMwareを使ったマルウェア解析のメリット
VMwareを使えば、1台の物理システム上で同時に複数のコンピュータを稼働させ、マルウェアの挙動をシミュレートできる。マルウェアの挙動解析のためのこのアプローチには、複数の別個の物理インフラ要素を使ってラボ環境を作る方法と比べて、幾つかのメリットがある。
- 解析用のラボ環境では、インターネットをシミュレートしたネットワークのさまざまな要素にマルウェアが作用を及ぼすことができるように、複数のシステムを用意しておくことが有益な場合が多い。VMwareでは、大量の物理マシンがなくても、多数の要素を持つラボ環境を構築できる
- マルウェアが感染する前のシステム状態のスナップショットを作成し、解析期間を通じて定期的にスナップショットを作成できれば、時間の節約になる。スナップショットにより、システムをほぼ瞬時に目的の状態に簡単に戻せるからだ。VMwareはこのスナップショット機能を備えており、便利だ。商用製品のVMware Workstationでは、複数のスナップショットを作成できる。無料のVMware Serverではスナップショットを1つだけ作成でき、無料のVMware Playerでは作成できない
- VMwareのホストオンリーモードのネットワーキングオプションは、ハードウェアを追加することなく、シミュレートされたネットワークを使って、仮想システムを相互接続できるという点で便利だ。また、このオプションのおかげで、アナリストにとって、ラボ環境を実運用ネットワークに接続するという選択肢は、ほとんど不要になる。ホストオンリーネットワークでは、どの仮想システムも、プロミスキャスモードで動作させれば、シミュレートされたネットワーク上のすべてのトラフィックを見ることができる。このため、ネットワークに対するマルウェアの作用を簡単に監視できる
VMwareを使ったマルウェア解析の開始
VMwareベースの解析用ラボ環境は、簡単に準備できる。物理ホストとして必要なのは、大量のRAMとディスク容量を備えたシステムだ。必要なソフトウェアは、VMware WorkstationまたはVMware Serverと、ラボ環境に展開するOSのインストールメディアだ。
VMwareはコンピュータのハードウェアをエミュレートするため、VMwareの新しいVirtual Machine Wizardを使って作成された仮想ホストごとにOSをインストールしなければならない。OSをセットアップしたら、VMware Toolsパッケージをインストールする。これは、システムをVMware上での動作に最適化するものだ。次に、マルウェア解析ソフトウェアをインストールする。
ラボ環境には、マルウェアの標的になりそうなさまざまなOSをインストールした仮想マシンを用意することをお勧めする。そうすることで、悪意あるプログラムをネイティブ環境で観察できる。VMware Workstationを使っている場合は、セキュリティ更新プログラムのインストールプロセスのさまざまなタイミングで、仮想システムのスナップショットを作成し、目的のパッチレベルでマルウェアを解析する。
実運用システムを安全に保つ
マルウェアを扱う際は、実運用システムに感染しないように予防策を講じる必要がある。感染が発生する可能性があるのは、マルウェアの扱い方が不適切な場合や、マルウェアがVMwareの弱点を突いて、そのサンドボックスを回避する場合だ。VMwareに関しては、理論上、悪意あるコードが仮想システムから物理ホストに侵入することを可能にしてしまう恐れのある、幾つかの脆弱性が公表されている。
こうしたリスクを軽減する方法としては、以下のようなものがある。
- VMwareに常に最新のセキュリティパッチを適用する
- VMwareベースのラボ環境で物理ホストとして使うシステムは、ほかの目的に使わない
- ラボ環境の物理システムを実運用ネットワークに接続しない
- 物理ホストをファイル整合性チェッカーなど、ホストベースの侵入検知システム(IDS)ソフトウェアで監視する
- Norton Ghostなどのクローニングソフトウェアを使って、定期的に物理ホストのイメージを再作成する。この方法では時間がかかり過ぎる場合は、Core Restoreなどのハードウェアモジュールを利用して、システム状態の変更を元に戻すという手がある
VMwareをマルウェア解析に利用する場合の問題点の1つは、悪意あるコードが、自身が仮想システム上で動作しているかどうかを認識できることだ。そのため、悪意あるコードは、自身が解析されていることを知ることができる。これらのコードからこの機能を除去できない場合は、VMwareを再構成して、仮想システムを仮想システムとして認識されにくくすることもできる。トム・リストン氏とエド・スコーディス氏は昨年、VMwareの.vmxファイル(設定ファイル)にその目的のために追加すべき幾つかの設定記述を、解説とともに公開した(PDF)。これらの設定の最大の難点は、仮想システムのパフォーマンス低下を招く恐れがあることだ。また、これらの設定はVMwareによってサポートされていないことにも注意する必要がある。
仮想化ソフトウェアの選択肢と利用の鉄則
もちろん、マルウェア解析に利用できる仮想化ソフトウェアは、VMwareだけではない。Microsoft Virtual PCやParallels Workstationなども一般的な選択肢だ。
仮想化ソフトウェアは、マルウェア解析環境を構築するための便利で時間効率の良いメカニズムを提供する。だが、悪意あるコードがテストシステムから外部に拡散してしまわないように、管理を徹底する必要がある。ラボ環境をきめ細かく整備すれば、マルウェア解析のスキルを存分に発揮するのに大いに役立つだろう。
本稿筆者のレニー・ゼルスター氏は、ITコンサルティング会社Gemini Systemsで情報セキュリティ部門の責任者を務めている。また、SANS Instituteで講師として、マルウェアのリバースエンジニアリングのコースを担当している。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー