ユースケース マルウェア分析の必要性を生み出す典型的な使用事例は3つあります。
コンピュータセキュリティインシデント管理 :組織がマルウェアがシステムに侵入した可能性があると発見または疑った場合、対応チームは調査プロセス中に発見された潜在的なサンプルに対してマルウェア分析を実行し、それらがマルウェアであるかどうか、そしてもしそうであれば、そのマルウェアが対象組織の環境内のシステムにどのような影響を与える可能性があるかを判断する場合があります。マルウェア研究 :学術機関や企業のマルウェア研究者は、マルウェアの挙動や構築に用いられる最新の技術を理解するために、マルウェア分析を行うことがあります。侵害指標の 抽出:ソフトウェア製品およびソリューションのベンダーは、潜在的な新たな侵害指標を特定するために、マルウェアの一括分析を実施する場合があります。この情報は、セキュリティ製品またはソリューションに提供され、組織がマルウェアによる攻撃からより効果的に防御できるよう支援します。
種類 マルウェア分析の実施方法は、一般的に以下の2種類のいずれかに分類されます。
静的マルウェア解析 :静的解析またはコード解析は 、通常、バイナリファイルを実行せずに そのさまざまなリソースを解析し、各コンポーネントを調べることによって行われます。バイナリファイルは、 IDA 、Ghidra 、Binary Ninja などの逆アセンブラ を使用して逆アセンブル(またはリバースエンジニアリング )することもできます。マシンコードは多くの場合、 アセンブリ に変換されます。アセンブリは、人間が読みやすいマシンコードの形式です。マルウェアアナリストは、プログラム内の特定の機能やアクションに関連付けられたアセンブリを読み、アセンブリ命令を理解し、プログラムが何をしているのか、そして元々どのように設計されたのかをよりよく視覚化できます。アセンブリを表示することで、マルウェアアナリスト/リバースエンジニアは、何が起こるべきなのか、実際に何が起こっているのかをよりよく理解し、隠されたアクションや意図しない機能をマッピングし始めることができます。最近のマルウェアの中には、この種の解析を回避するために回避技術を使用して作成されているものがあります。たとえば、逆アセンブラを混乱させるが実際の実行中は機能する構文エラーを埋め込むなどです。[ 3 ] 動的マルウェア解析 :動的解析または動作解析は、マルウェアがホストシステム上で実際に実行されている間にその動作を観察することによって行われます。この形式の解析は、マルウェアが実際に本番システムに感染するのを防ぐために、サンドボックス環境 で実行されることがよくあります。このようなサンドボックスの多くは仮想システムであり、解析が完了した後に簡単にクリーンな状態にロールバックできます。マルウェアは、GDB やx64dbg などのデバッガ を使用して実行中にデバッグされ、命令が処理されている間にマルウェアのホストシステム上での動作と影響を段階的に監視することもできます。隠蔽された、やや理解しにくい実行パス(保護のため)を持つマルウェアは、トレース 、エミュレーション 、インストルメンテーション 、またはシンボリック実行 を使用して軽減することもできます。最新のマルウェアは、仮想環境やアクティブなデバッガのテスト、悪意のあるペイロードの実行の遅延、何らかの対話型ユーザー入力の要求など、動的解析を回避するために設計されたさまざまな回避技術を示す可能性があります。[ 4 ] ハイブリッドマルウェア分析 :ハイブリッド分析は、静的および動的手法を統合し、多くの場合メモリフォレンジック と組み合わせて、マルウェアの動作をより包括的に理解します。このアプローチは、Hybrid Analysis に実装されているようなコミュニティおよび商用サンドボックスシステムで使用されています。[ 5 ] [ 6 ] [ 7 ]
段階 悪意のあるソフトウェアの調査には、以下のような段階が含まれますが、これらに限定されるものではありません。
手動コードリバース 対話型行動分析 静的特性解析 完全自動分析 サンドボックスベースの分析製品の標準化された評価も登場しました。2025年に、アンチマルウェアテスト標準化機構 (AMTSO)は、サンドボックスマルウェア分析ツールの一貫性のあるユースケース主導のテスト基準を提供することを目的とした最初のサンドボックス評価フレームワークを導入しました。 [ 8 ] [ 9 ] [ 10 ]
人工知能 vs. 人間 マルウェア検出における人工知能 (AI)の利用は、サイバーセキュリティ分野において活発な研究領域となっている。ある研究では、AIの挙動と人間の挙動を比較し、両者の類似点と相違点を理解しようとした。[ 11 ] その結果は以下の通りである。
AIと人間は同様の検出率を持つ AIは静的解析に重点を置いている 人間は動的解析に重点を置いた AIは動的分析だけでは十分な性能を発揮しない アンチウイルスソフトウェアはこれらの研究結果に基づき、両方の手法を組み合わせるのが最も理想的であるという結論に至りました。AIはマルウェア検出において人間よりもはるかに高速に静的解析を行うことができるため、アンチウイルスソフトウェアは まずサンプルをAIに送信して初期スクリーニングを行います。サンプルが複雑でAIが明確な結論を出せない場合は、サンプルを人間に送り、より詳細な分析を行います。このようにして、より多くのサンプルをマルウェアか無害なものとして正しく識別できるようになります。
参考文献 ↑ Gadhiya, Savan; Bhavsar, Kaushal. "マルウェア分析の技術" (PDF) . International Journal of Advanced Research in Malware Analysis . ijarcsse. 2016年4月18日にオリジナル(PDF)からアーカイブ済み。 2016年5月30日 取得 。 ↑ 「マルウェアの定義」 。 2016年6月10日に オリジナル からアーカイブ済み 。 2016年5月30日 に取得。 ↑ Honig, Andrew; Sikorski, Michael (2012年2月). Practical Malware Analysis . No Starch Press. ISBN 9781593272906 2016年7月5日 に取得 。↑ Keragala, Dilshan (2016年1月). 「マルウェアとサンドボックス回避技術の検出」 . SANS Institute. ↑ Miller, Jan (2013年6月) 「ハイブリッドコード解析と最新のAndroidバックドアの比較」 (PDF) . Hakin9 . 8 (6) . 2025年 9月1日 取得 . ↑ Kevin Townsend (2017年11月21日) 「CrowdStrikeがハイブリッド分析買収によりマルウェア検索エンジンを追加」 SecurityWeek 。 2025年 9月1日 取得 。 ↑ 「Jan Miller によるハイブリッド分析マルウェアサンドボックスの考察」 。Lenny Zeltser。2025 年 9 月 1 日 に取得 。 ↑ 「AMTSOがサンドボックス評価フレームワークをリリース」 。SecurityWeek。2025年3月26日。 2025年 9月1日 取得 。 ↑ アリエル・ウォルドマン(2025年3月26日) 「新しいテストフレームワークがサンドボックスの評価に役立つ」 。ダークリーディング。 2025年 9月1日 取得 。 ↑ 「最新のフレームワークでサンドボックステストを再考する」 。Okoone。2025年4月7日。 2025年 9月1日 取得 。 ↑ Aonzo, Simone; Han, Yufei; Mantovani, Alessandro; Balzarotti, Davide (2023年8月9日). マルウェア分類における人間と機械 (PDF) . 第32回 USENIX セキュリティ シンポジウム (USENIX Security '23) 議事録. アナハイム、カリフォルニア州: USENIX Association . 2025年 11月17日 取得 .