Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Microsoft Defender for Endpoint でインシデント対応する上で知っ...
Search
Kunii, Suguru
February 14, 2024
Technology
0
370
Microsoft Defender for Endpoint でインシデント対応する上で知っておきたい Windows の知識
2024年2月13日開催 第8回EMS勉強会スライド
Kunii, Suguru
February 14, 2024
Tweet
Share
More Decks by Kunii, Suguru
See All by Kunii, Suguru
国井さんにPurview の話を聞く会
sophiakunii
1
480
Microsoft Defender XDRで疲弊しないためのインシデント対応
sophiakunii
3
710
Microsoft Intune アプリのトラブルシューティング
sophiakunii
1
1.6k
実録 Intune デバイス登録トラブルシューティング
sophiakunii
0
190
Microsoft 365 でデータセキュリティを強化しよう
sophiakunii
2
1.2k
なんでもCopilot for Security
sophiakunii
4
5k
Monthly Microsoft Intune Briefing Call Japan #2
sophiakunii
0
160
Copilot for Security を使った MDE / Sentinel のログ調査
sophiakunii
3
660
Microsoft Defender for Endpoint でインシデント対応する上で知っておきたい Windows の知識
sophiakunii
6
5.6k
Other Decks in Technology
See All in Technology
FinTech SREのAWSサービス活用/Leveraging AWS Services in FinTech SRE
maaaato
0
110
2人で作ったAIダッシュボードが、開発組織の次の一手を照らした話― Cursor × SpecKit × 可視化の実践 ― Qiita AI Summit
noalisaai
1
350
DatabricksホストモデルでAIコーディング環境を構築する
databricksjapan
0
230
AIとともに歩む情報セキュリティ / Information Security with AI
kanny
4
3.1k
30万人の同時アクセスに耐えたい!新サービスの盤石なリリースを支える負荷試験 / SRE Kaigi 2026
genda
1
140
予期せぬコストの急増を障害のように扱う――「コスト版ポストモーテム」の導入とその後の改善
muziyoshiz
1
890
CDKで始めるTypeScript開発のススメ
tsukuboshi
1
260
クレジットカード決済基盤を支えるSRE - 厳格な監査とSRE運用の両立 (SRE Kaigi 2026)
capytan
6
1.9k
20260129_CB_Kansai
takuyay0ne
1
260
あたらしい上流工程の形。 0日導入からはじめるAI駆動PM
kumaiu
5
720
【インシデント入門】サイバー攻撃を受けた現場って何してるの?
shumei_ito
0
1.4k
Frontier Agents (Kiro autonomous agent / AWS Security Agent / AWS DevOps Agent) の紹介
msysh
3
130
Featured
See All Featured
Odyssey Design
rkendrick25
PRO
1
480
Joys of Absence: A Defence of Solitary Play
codingconduct
1
280
Visualization
eitanlees
150
17k
Applied NLP in the Age of Generative AI
inesmontani
PRO
4
2k
Dominate Local Search Results - an insider guide to GBP, reviews, and Local SEO
greggifford
PRO
0
60
Abbi's Birthday
coloredviolet
1
4.6k
Bioeconomy Workshop: Dr. Julius Ecuru, Opportunities for a Bioeconomy in West Africa
akademiya2063
PRO
1
54
Lightning Talk: Beautiful Slides for Beginners
inesmontani
PRO
1
430
What's in a price? How to price your products and services
michaelherold
247
13k
Six Lessons from altMBA
skipperchong
29
4.1k
How to make the Groovebox
asonas
2
1.9k
Jess Joyce - The Pitfalls of Following Frameworks
techseoconnect
PRO
1
62
Transcript
Microsoft Defender for Endpoint でインシデント対応 する上で知っておきたい Windows の知識 株式会社エストディアン 国井
傑 (くにい すぐる)
2 自己紹介 • 国井 傑 (くにい すぐる) • 株式会社エストディアン 所属
• 公立大学法人会津大学 客員教授 • マイクロソフト認定トレーナー (1997~2025) • Microsoft MVP for Security (2006~2024) • https://AzureAD.net • 主な職務・実績 • Microsoft 365 セキュリティ/インフラ管理に関わるトレーニング • テクニカル ライター (日経 BP, 技術評論社, @IT 等)
MDE の基本知識
4 アラートとインシデント インシデント アラート アラート 推奨されないような特定の事象が発生した時に出力する内容 個々のアラートの詳細を確認していくことが次のステップになる インシデント 一連の攻撃や関連するアラートをひとまとめにしたもの。 まずはここから調査を開始する。
影響を受けるエンドポイントの数、影響を受けるユーザー、 検出ソース、カテゴリなどの通知属性に基づいて自動的に生成。 https://security.microsoft.com > インシデントとアラート
5 インシデントとアラートの検出 インシデント インシデント内のアラート インシデントと判定した要因
6 アラートでの検出 特定のアラートの詳細 アラートを発生させた事象 に関わるプロセスツリー
7 アラートのストーリーから分析 Powershell.exe から notepad.exe を呼び出している notepad.exe にプロセスが注入 され、悪意のコードが実行された プロセスが注入により
204.79.197.203 へ の通信が行われた Powershell.exe は explorer.exe から呼び出されている
8 デバイスのインベントリ https://security.microsoft.com > アセット > デバイス > 個別のデバイス アクティビティを
時系列に表示
知っておきたい Windows の基本知識 その 1 ハッシュ
10 RegSvcs.exe ってマルウェア? Multi-stage incident involving Defense evasion & Discovery
on one endpoint より
11 ハッシュはファイルを確認するための情報 ハッシュ値 Multi-stage incident involving Defense evasion & Discovery
on one endpoint より
12 Virustotal でチェック
知っておきたい Windows の基本知識 その 2 schtasks.exe
14 schtasks.exe ってマルウェア? Multi-stage incident involving Execution & Defense evasion
on one endpoint より いいえ。タスクスケジューラのコマンドです。 悪性ファイルの自動実行を補助するために使います。
15 MITRE ATT&CK の Persistence カテゴリの攻撃に該当
16 類似のプログラムたち • ASEP • Auto Start Entry Point の略で
Windows 起動時に同時に起動するプログラムを 指定するレジストリの領域 • Autoruns プログラム (Windows Sysinternals) から確認可能 • sc.exe • サービスの登録・実行などを管理するコマンドベースのプログラム • 実行方法 sc.exe create badservice binpath=c:¥users¥admin¥downloads¥malware.exe • wmic.exe • コマンドベースで WMI の操作を行うプログラムで、任意のプログラムの遠隔実行が可能 • 実行方法 wmic.exe /node:dc01 process call create “cmd.exe /c netsh advfirewall set allprofiles state off”
知っておきたい Windows の基本知識 その 3 rundll32.exe
18 rundll32.exe ってマルウェア? Suspicious files incident including Ransomware on one
endpoint より いいえ。DLL をロードするためのプログラムです。 こんな感じで実行します。 C:¥Windows¥System32¥rundll32.exe C:¥Windows¥System32¥shell32.dll,Contr ol_RunDLL
19 類似のプログラムたち • dllhost.exe • DLL内の関数を呼び出すためのプログラム • 実行方法 dllhost.exe xxx.dll
• regsvr32.exe • DLL または ActiveX コントロールをレジストリに登録し、 後に実行可能な状態にするためのプログラム • 実行方法 regsvr32 xxx.dll /s
知っておきたい Windows の基本知識 その 4 svchost.exe
21 svchost.exe ってマルウェア? Suspicious files incident including Ransomware on one
endpoint より いいえ。サービス実行を管理するためのプログラムで、次のような書式で命令します svchost.exe -k サービス(グループ)名 -s サービスグループ内の特定のサービス名
知っておきたい Windows の基本知識 まとめ
MDE の監視には Windows はどのようなプログラムから 成り立っているのか?を理解する必要があります。 少しずつでも知識を蓄え、今後に備えていきましょう!
https://AzureAD.net のリンクより詳細をご覧いただけます MDE を学びたい方、ご検討ください