hiberfil.sys
hiberfil.sys とは何ですか?
hiberfil.sysWindows の圧縮済み休止状態ファイル。休止時点の物理メモリのほぼ完全なスナップショットを保持し、電源を切ったシステムからでも RAM 内容にフォレンジックでアクセスできる。
Windows が休止状態または高速スタートアップによるシャットダウンを行う際、カーネルは電源断の前に物理メモリの圧縮イメージを C:\hiberfil.sys に書き込みます。ファイルは Xpress-Huffman 圧縮で、休止時点のプロセス一覧、ネットワーク接続、ロード済みモジュール、カーネル構造体、ユーザーランドデータをそのまま保持します。フォレンジック担当者は Volatility の hibinfo、hibr2bin、Hibernation Recon などで展開し、得られた生イメージをメモリダンプとして扱います。電源オフ状態で押収されたホストでは、プロセス・注入コード・資格情報など、他では復元できない証拠を得られる点で特に有用です。最近の Windows では Hiberboot により通常のシャットダウンでも利用可能な hiberfil が残ることがあります。
● 例
- 01
閉じた状態で押収したノート PC の hiberfil.sys から、稼働中のマルウェアプロセスツリーを再構築する。
- 02
直近の休止時にキャプチャされたカーネルメモリから平文の SSH セッション鍵を取り出す。
● よくある質問
hiberfil.sys とは何ですか?
Windows の圧縮済み休止状態ファイル。休止時点の物理メモリのほぼ完全なスナップショットを保持し、電源を切ったシステムからでも RAM 内容にフォレンジックでアクセスできる。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
hiberfil.sys とはどういう意味ですか?
Windows の圧縮済み休止状態ファイル。休止時点の物理メモリのほぼ完全なスナップショットを保持し、電源を切ったシステムからでも RAM 内容にフォレンジックでアクセスできる。
hiberfil.sys はどのように機能しますか?
Windows が休止状態または高速スタートアップによるシャットダウンを行う際、カーネルは電源断の前に物理メモリの圧縮イメージを C:\hiberfil.sys に書き込みます。ファイルは Xpress-Huffman 圧縮で、休止時点のプロセス一覧、ネットワーク接続、ロード済みモジュール、カーネル構造体、ユーザーランドデータをそのまま保持します。フォレンジック担当者は Volatility の hibinfo、hibr2bin、Hibernation Recon などで展開し、得られた生イメージをメモリダンプとして扱います。電源オフ状態で押収されたホストでは、プロセス・注入コード・資格情報など、他では復元できない証拠を得られる点で特に有用です。最近の Windows では Hiberboot により通常のシャットダウンでも利用可能な hiberfil が残ることがあります。
hiberfil.sys からどのように防御しますか?
hiberfil.sys に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
hiberfil.sys の別名は何ですか?
一般的な別名: 休止状態ファイル, Windows ハイバネーションイメージ。
● 関連用語
- forensics-ir№ 787
pagefile.sys
システムボリューム上の Windows 仮想メモリスワップファイル。プロセスメモリの断片(資格情報・鍵・コマンドライン・復号済みペイロードなど)を含み得る。
- forensics-ir№ 766
揮発性の順序 (Order of Volatility)
RFC 3227 で定義された取得優先順位。フォレンジック対応者に対し、上書き・消失する前に最も揮発性の高い証拠から先に収集することを求める。
- forensics-ir№ 043
Amcache.hve
Windows のレジストリハイブで、システム上で実行または存在した全実行ファイルの詳細メタデータ (SHA-1 含む) を保持し、現代 Windows における強力な実行証跡となる。
- forensics-ir№ 677
MFT (Master File Table)
NTFS の中心となるメタデータ構造で、ボリューム上の各ファイル・ディレクトリにつき 1 件 1024 バイトのレコードを保持し、Windows ファイルシステム解析のほぼ全ての基礎となる。
- forensics-ir№ 850
Prefetch ファイル
C:\Windows\Prefetch に置かれる Windows の .pf ファイル。プロセスの起動情報を記録し、実行ファイルがシステムで動作した強力な証拠となる。