このページの内容

Awesome Malware Persistence

Malware Persistenceを扱う資料や関連プロジェクトをまとめたAwesomeリストです。

目次

技法

永続化技法と検知。

汎用

  • MITRE ATT&CK戦術「TA0003 - Persistence」 - MITRE ATT&CKフレームワークにおける永続化戦術の情報。
  • Forensic Artifactリポジトリ - デジタルフォレンジック・アーティファクトの、無料でコミュニティ由来、機械可読な知識ベース。
  • Sigmaルール - 永続化技法も対象とする検知ルールのリポジトリ。--filter tag=attack.persistenceなどのフィルターや、特定技法のtag=attack.t1084も使えます。

Linux

macOS

Windows

クラウド

ファームウェア

データベース

永続化の除去

永続化機構を除去するツールとコマンド。以下のツールに加え、永続化を除去するには標準OSコマンドを使います。

汎用

  • Awesome Incident Response - セキュリティアナリストとDFIRチームを支援する、セキュリティインシデント対応用ツール・リソースを利用。

Windows

  • PowerSponse - 永続化機構のクリーンアップ向け多様なコマンドも対象とするインシデント対応ツール。
  • Removing Backdoors – Powershell Empire Edition - WMIインプラントの除去を扱う複数のブログ記事。
  • RegDelNull - nullバイトを持つレジストリキーの除去。回避のためrun key等で使われます。

検知テスト

検知をテストするツール。検知をテストするには、Persistence Techniquesで説明される技法を使ってファイルを作成するか、設定変更を手動で追加します。

汎用

Linux

  • PANIX - 高度にカスタマイズ可能なLinux永続化ツール。Debian、RHEL等のLinuxシステムに対して多様な永続化技法を実行。
  • Diamorphine - Linuxカーネル(x86/x86_64、ARM64)向けロード可能カーネルモジュール(LKM)ルートキット。

macOS

  • PoisonApple - macOS上で多様な永続化技法を実行。

Windows

  • hasherezade persistence demos - 独自検知をテストするため、マルウェアが使う標準外も含む多様な永続化方法。リポジトリにはCOMハイジャックのデモもあります。

予防

悪意ある永続化を防止するツール。

macOS

  • BlockBlock - 永続化場所を監視して継続的な保護を提供するツール。KnockKnockに似ていますがブロック向けです。

収集

永続化の収集用ツール。

汎用

  • Awesome Forensics - 無料(大半がオープンソース)の優れたフォレンジック分析ツール・リソース一覧を利用。リモートフォレンジックツールなどで大規模に永続化機構を収集できます。
  • osquery - クライアント上の永続化機構を照会。
  • OSSEC - HIDSのルールとログを使い設定変更を検知。

Linux

把握している限りLinux専用の永続化収集ツールはありません。収集には#Generalのツールまたは標準OSコマンドを使ってください。Linux固有の永続化収集ツールへのリンク提供を歓迎します。

  • Linux Security and Monitoring Scripts - Linuxインストールをセキュリティ関連イベント・調査向けに監視できるセキュリティ・監視スクリプト。マルウェア永続化に使われるsystemd unitファイルなどを検出します。

macOS

  • KnockKnock - 永続的にインストールされたソフトウェアを見つけ、一般的にそのようなマルウェアを明らかにするツール。ソースコードはGitHubリポジトリも参照。
  • Dylib Hijack ScannerまたはDHS - dylibハイジャックに脆弱、またはハイジャック済みのアプリケーションをスキャンするシンプルなユーティリティ。ソースコードはGitHubリポジトリも参照。

Windows

貢献

貢献を歓迎します!まず貢献ガイドラインを読んでください。