×
情報セキュリティ
サンドボックスは、一般にハイパーバイザを用いた仮想マシン(VM)やコンテナなどの技術を利用して、OSレベルでファイルシステムやネットワーク、レジストリなどへのアクセスを制限した隔離環境です。ここに分析対象のファイル(PEファイル、PDF、Office文書など)を投入し、実際に実行・展開した際の一連のシステムコールやプロセスの生成、外部への不正なAPI通信などの動的な挙動(振る舞い)を監視します。これは「動的解析(振る舞い検知)」と呼ばれ、従来の定義ファイル(パターンファイル)を用いた「静的解析(シグネチャ検知)」では防ぐことが困難な、標的型攻撃やゼロデイ脆弱性を悪用した未知のマルウェアを検出するために有効です。ただし、近年ではマルウェアの側も進化しており、自身がサンドボックスなどの分析環境で動作しているかを検知(例:CPUのコア数、マウスの動きの有無、特定のデバッグ用レジストリの存在を確認)し、分析環境内では無害なふをして休眠する「サンドボックス回避技術(回避機能付きマルウェア)」が普及しています。これに対抗するため、最新のサンドボックスでは人間の操作を擬似的に再現したり、カーネルレベルで監視を隠蔽したりする高度な技術が導入されています。