Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Microsoft Defender for Endpoint でインシデント対応する上で知っ...
Search
Kunii, Suguru
February 14, 2024
Technology
440
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Microsoft Defender for Endpoint でインシデント対応する上で知っておきたい Windows の知識
2024年2月13日開催 第8回EMS勉強会スライド
Kunii, Suguru
February 14, 2024
More Decks by Kunii, Suguru
See All by Kunii, Suguru
国井さんにPurview の話を聞く会
sophiakunii
1
610
Microsoft Defender XDRで疲弊しないためのインシデント対応
sophiakunii
3
940
Microsoft Intune アプリのトラブルシューティング
sophiakunii
2
1.8k
実録 Intune デバイス登録トラブルシューティング
sophiakunii
0
280
Microsoft 365 でデータセキュリティを強化しよう
sophiakunii
2
1.3k
なんでもCopilot for Security
sophiakunii
4
5.3k
Monthly Microsoft Intune Briefing Call Japan #2
sophiakunii
0
210
Copilot for Security を使った MDE / Sentinel のログ調査
sophiakunii
3
740
Microsoft Defender for Endpoint でインシデント対応する上で知っておきたい Windows の知識
sophiakunii
6
5.8k
Other Decks in Technology
See All in Technology
DGX Sparkを2台使って いろいろ動かす話
sonoda_mj
1
130
Bet AI Day 2026丨Agentは、「金融」という巨大産業の何を変えられるのか
layerx
PRO
0
780
AI時代におけるプロダクト横断勉強会の設計
zozotech
PRO
0
150
リージョンの壁を越える、 ちょっと変わったAWSサービスの話
falken
PRO
0
250
Driving AI Adoption Using In-House GPUs to Serve Qwen
po3rin
2
450
When Does a Local Qwen Start to Break
morshoto
0
180
#jawssonic2026 あの時代が悪かった ~動かなかったSageMakerと共に迎えたイベント当日~
ktkn1129
0
130
振り返りこそエンジニアの本領
negima
0
290
こんなアーキテクチャ図は嫌だ BEYOND THE TIME: 半年後の自分へ贈る15のメッセージ / 15 of Anti-pattern in AWS Architecture Diagrams
naospon
3
240
Redmine 7.0で私が開発した新機能の狙いと背景
vividtone
1
110
Bet AI Day 2026丨How We Bet AI: AIとともに働く場をつくる
layerx
PRO
2
2.2k
多摩川(.dev)ランニング入門 / Tamagawa.dev#3
fujiwara3
3
350
Featured
See All Featured
The Organizational Zoo: Understanding Human Behavior Agility Through Metaphoric Constructive Conversations (based on the works of Arthur Shelley, Ph.D)
kimpetersen
PRO
0
440
Getting science done with accelerated Python computing platforms
jacobtomlinson
2
470
Optimizing for Happiness
mojombo
378
71k
Odyssey Design
rkendrick25
PRO
2
800
The agentic SEO stack - context over prompts
schlessera
0
890
Navigating the moral maze — ethical principles for Al-driven product design
skipperchong
2
520
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
9
1.5k
What the history of the web can teach us about the future of AI
inesmontani
PRO
1
680
Beyond borders and beyond the search box: How to win the global "messy middle" with AI-driven SEO
davidcarrasco
3
230
CSS Pre-Processors: Stylus, Less & Sass
bermonpainter
360
30k
How to Think Like a Performance Engineer
csswizardry
28
2.8k
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
35
2.8k
Transcript
Microsoft Defender for Endpoint でインシデント対応 する上で知っておきたい Windows の知識 株式会社エストディアン 国井
傑 (くにい すぐる)
2 自己紹介 • 国井 傑 (くにい すぐる) • 株式会社エストディアン 所属
• 公立大学法人会津大学 客員教授 • マイクロソフト認定トレーナー (1997~2025) • Microsoft MVP for Security (2006~2024) • https://AzureAD.net • 主な職務・実績 • Microsoft 365 セキュリティ/インフラ管理に関わるトレーニング • テクニカル ライター (日経 BP, 技術評論社, @IT 等)
MDE の基本知識
4 アラートとインシデント インシデント アラート アラート 推奨されないような特定の事象が発生した時に出力する内容 個々のアラートの詳細を確認していくことが次のステップになる インシデント 一連の攻撃や関連するアラートをひとまとめにしたもの。 まずはここから調査を開始する。
影響を受けるエンドポイントの数、影響を受けるユーザー、 検出ソース、カテゴリなどの通知属性に基づいて自動的に生成。 https://security.microsoft.com > インシデントとアラート
5 インシデントとアラートの検出 インシデント インシデント内のアラート インシデントと判定した要因
6 アラートでの検出 特定のアラートの詳細 アラートを発生させた事象 に関わるプロセスツリー
7 アラートのストーリーから分析 Powershell.exe から notepad.exe を呼び出している notepad.exe にプロセスが注入 され、悪意のコードが実行された プロセスが注入により
204.79.197.203 へ の通信が行われた Powershell.exe は explorer.exe から呼び出されている
8 デバイスのインベントリ https://security.microsoft.com > アセット > デバイス > 個別のデバイス アクティビティを
時系列に表示
知っておきたい Windows の基本知識 その 1 ハッシュ
10 RegSvcs.exe ってマルウェア? Multi-stage incident involving Defense evasion & Discovery
on one endpoint より
11 ハッシュはファイルを確認するための情報 ハッシュ値 Multi-stage incident involving Defense evasion & Discovery
on one endpoint より
12 Virustotal でチェック
知っておきたい Windows の基本知識 その 2 schtasks.exe
14 schtasks.exe ってマルウェア? Multi-stage incident involving Execution & Defense evasion
on one endpoint より いいえ。タスクスケジューラのコマンドです。 悪性ファイルの自動実行を補助するために使います。
15 MITRE ATT&CK の Persistence カテゴリの攻撃に該当
16 類似のプログラムたち • ASEP • Auto Start Entry Point の略で
Windows 起動時に同時に起動するプログラムを 指定するレジストリの領域 • Autoruns プログラム (Windows Sysinternals) から確認可能 • sc.exe • サービスの登録・実行などを管理するコマンドベースのプログラム • 実行方法 sc.exe create badservice binpath=c:¥users¥admin¥downloads¥malware.exe • wmic.exe • コマンドベースで WMI の操作を行うプログラムで、任意のプログラムの遠隔実行が可能 • 実行方法 wmic.exe /node:dc01 process call create “cmd.exe /c netsh advfirewall set allprofiles state off”
知っておきたい Windows の基本知識 その 3 rundll32.exe
18 rundll32.exe ってマルウェア? Suspicious files incident including Ransomware on one
endpoint より いいえ。DLL をロードするためのプログラムです。 こんな感じで実行します。 C:¥Windows¥System32¥rundll32.exe C:¥Windows¥System32¥shell32.dll,Contr ol_RunDLL
19 類似のプログラムたち • dllhost.exe • DLL内の関数を呼び出すためのプログラム • 実行方法 dllhost.exe xxx.dll
• regsvr32.exe • DLL または ActiveX コントロールをレジストリに登録し、 後に実行可能な状態にするためのプログラム • 実行方法 regsvr32 xxx.dll /s
知っておきたい Windows の基本知識 その 4 svchost.exe
21 svchost.exe ってマルウェア? Suspicious files incident including Ransomware on one
endpoint より いいえ。サービス実行を管理するためのプログラムで、次のような書式で命令します svchost.exe -k サービス(グループ)名 -s サービスグループ内の特定のサービス名
知っておきたい Windows の基本知識 まとめ
MDE の監視には Windows はどのようなプログラムから 成り立っているのか?を理解する必要があります。 少しずつでも知識を蓄え、今後に備えていきましょう!
https://AzureAD.net のリンクより詳細をご覧いただけます MDE を学びたい方、ご検討ください