← 用語辞書トップ

プロセス・ハロウィング

Process Hollowing ぷろせす・はろうぃんぐ
高頻出 ⚪ 旧用語 テクノロジ系 セキュリティ

意味・解説

セキュリティ監視を逃れるため、正規のプロセス(svchost.exe等)を一時停止させ、その中身を空にして不正なコードを注入し、実行を再開させる攻撃手法。

防御回避(ディフェンス・エベイジョン)」の高度な手口。外見上はWindowsの正規プロセスとして動作するため、タスクマネージャー等での目視や、パスベースの制限を容易に突破する。

くわしく

「正規の『制服を着た職員』を中身だけ入れ替えて、本人のふりをして暴れさせる『中身のすり替え工作』です。

1.手順:

正規プロセスを一時停止(サスペンド)→ メモリ上のコードを削除(アンマップ)→ 不正コードを注入 → 実行再開。

2.脅威:

ウイルス対策ソフトが「このファイルはMicrosoftの正規署名があるから安全だ」と誤認している隙に、その内側で悪意ある動作を完遂させます。ポイントは、従来の「実行ファイルを確認する」守り方では防げないため、メモリ内の異常な動き(端末挙動監視・対応等)を監視する必要があるからです。

例文

高度標的型攻撃(APT)において、攻撃者はプロセス・ハロウィングを用いてバックドアを正規サービスに偽装させ、長期的な潜伏を成功させた。

同義語: プロセス・置換 / 中身のすり替え攻撃
分類: 高度なステルス攻撃技術(検知回避)
📱

ITパスポート対策アプリでもっと効率的に学習

「瞬即マスター ITパスポート」用語辞書2,651語・過去問29回分・232ステージ

7日間無料でお試し

Google Playで見る