トップ   新規 一覧 検索 最終更新   ヘルプ   最終更新のRSS

レジストリRunキーやスタートアップフォルダの悪用 のバックアップの現在との差分(No.2)


  • 追加された行はこの色です。
  • 削除された行はこの色です。
#author("2019-10-13T15:55:31+09:00","","")
[[設定対策]]

*レジストリRunキーやスタートアップフォルダの悪用 [#oe68822e]
**対象OS:Linux、Windows、macOS [#if72d4af]

**攻撃評価 [#se776803]


|戦術分類|119 Value|Pen Value|
|初期侵入|RIGHT:3|RIGHT:3|
119 Value:Min:1 Max:3 数値が高いほど攻撃実績が多い~
Pen Value:Min:1 Max:3 数値が高いほどペネトレーションテストで攻撃が成功しやすい 

**MITRE 緩和策 [#d5206ed8]

***このタイプの攻撃手法は、システム機能の悪用に基づいているため、予防制御では簡単に軽減できません。 [#i97a16bc]


**代替緩和策 [#o791199c]
***Autoruns for Windows [#a43afb6d]
[[システムの起動時またはログイン時に実行されるように設定されているプログラムを表示するマイクロソフトのツール:https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns]]を利用し、出力を比較する。

このユーティリティは、スタートアップモニターの自動起動場所に関する最も包括的な知識を備えており、システムの起動時またはログイン時、およびInternet Explorer、Explorer、メディアプレーヤーなどの各種組み込みWindowsアプリケーションの起動時に実行するように設定されているプログラムを表示します。これらのプログラムとドライバには、スタートアップフォルダ、Run、RunOnce、およびその他のレジストリキーのプログラムとドライバが含まれます。Autorunsは、Explorerシェル拡張、ツールバー、ブラウザーヘルパーオブジェクト、Winlogon通知、自動起動サービスなどを報告します。自動実行は、他の自動起動ユーティリティをはるかに超えています。

[自動実行] の [署名されたMicrosoftエントリを表示しない] オプションを使用すると、システムに追加されたサードパーティ製の自動起動イメージを拡大したり、システムに構成されている他のアカウント用に構成された自動起動イメージの表示をサポートしたりできます。ダウンロードパッケージには、CSV形式で出力できるコマンドライン版のAutorunscも含まれています。