ステルスマルウェア
ステルスマルウェア とは何ですか?
ステルスマルウェア隠蔽・偽装・アンチ解析の手口を用いて、利用者・セキュリティツール・フォレンジック調査員による検出を回避するよう特別に設計されたマルウェア。
ステルスマルウェアは、利用者・セキュリティツール・フォレンジック調査員のすべてに対して同時に不可視となるよう、多数の回避手口を束ねます。ファイルやプロセスを隠すためのシステム API フック、整合性チェックの傍受、サンドボックスや VM の検知、アンチデバッグ、パッキングと難読化、環境寄生(LOLBins)、タイムスタンプ改ざん(MITRE ATT&CK T1070.006)、活動後のログ消去などです。コードが深く潜むほど発見は難しくなります。TDL-4/TDSS はマスターブートレコードに感染して Windows より先にロードされ、自身のファイルを隠しました。一方、LoJax(ESET、2018)は APT28/Sednit に帰属される、実環境で見つかった初の UEFI ルートキットで、SPI フラッシュに居座ることで OS の再インストールやディスク交換すら生き延びました。Stuxnet は Realtek と JMicron から盗んだ証明書でカーネルドライバに署名し、正規に見せかけました。
予防は完全ではないため、検出は侵害を前提とします。カーネルとメモリを可視化する EDR、ホスト外への改ざん耐性ログ、ネットワークトラフィック解析、そして TTP(MITRE ATT&CK にマッピング)に基づく脅威ハンティングは、ファイルだけでは隠れる挙動を浮かび上がらせます。堅牢化——UEFI セキュアブート、HVCI で強制される署名済みドライバ、最小権限、能動的ハンティングによる滞留時間の短縮——は、ステルスマルウェアが潜める余地を狭めます。
flowchart TD
A[マルウェアが実行される] --> B{環境チェック}
B -->|サンドボックス / VM / デバッガ| C[休眠または自己削除]
B -->|本物の標的| D[永続化を確立]
D --> E[隠蔽: API フック、ルートキット、UEFI/MBR]
E --> F[回避: EDR アンフック、難読化、LOLBins]
F --> G[活動: C2、収集]
G --> H[アンチフォレンジック: タイムスタンプ改ざん、ログ消去]
H --> I[低速かつ目立たない滞留]● 例
- 01
自身のファイルを Windows API から隠す TDL/TDSS ルートキット。
- 02
サンドボックスを検知し EDR をアンフックする Cobalt Strike Beacon の構成。
● よくある質問
ステルスマルウェア とは何ですか?
隠蔽・偽装・アンチ解析の手口を用いて、利用者・セキュリティツール・フォレンジック調査員による検出を回避するよう特別に設計されたマルウェア。 サイバーセキュリティの マルウェア カテゴリに属します。
ステルスマルウェア とはどういう意味ですか?
隠蔽・偽装・アンチ解析の手口を用いて、利用者・セキュリティツール・フォレンジック調査員による検出を回避するよう特別に設計されたマルウェア。
ステルスマルウェア からどのように防御しますか?
ステルスマルウェア に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
ステルスマルウェア の別名は何ですか?
一般的な別名: 回避型マルウェア, アンチフォレンジックマルウェア。