Malware Analysis & Sandbox Platform VMRay

既存製品で判断しにくいファイルやURLを、もう一段詳しく解析

既存製品で判断が難しい
ファイルやURLに、
対応を決める材料を。

VMRayは、疑わしいファイルやURLを複数の方法で詳しく調べ、悪性かどうかの判定結果と、実行時に何が起きたかを示します。EDRやメールセキュリティで結論が出ないときの追加調査に使えます。

マルウェア解析に知見を持つ技術者が、製品選定から導入・運用まで日本語で支援します

01
「不審」の先が分からない判断理由と実行時の動きを確認
02
組織外へ送れない社内設置・閉域構成を検討
03
確認件数が多すぎる自動判定で詳しく調べる対象を絞る

WHERE VMRAY FITS

既存製品の判定だけでは足りないときに、
もう一段深く調べます。

EDRやメールセキュリティがファイルを「不審」と判定しても、隔離すべきか、端末や通信先を追加調査すべきかを決める材料が足りないことがあります。VMRayは、解析対象(検体)を追加で調べ、判定結果とその理由、実行時の動き、通信先や作成ファイルなど攻撃の手がかり(IOC)を示します。

得られた情報は、端末の隔離や通信の遮断を決める材料、検知ルールの改善、組織内報告、既存システムとの自動連携などに活用できます。スレットハンティングでは、解析で得たIOCや挙動を手がかりに、端末やログから同じ攻撃の痕跡を探します。組織内ログの検索や実際の隔離・遮断は、連携するEDR、SIEM、ネットワーク製品などで行います。

PRODUCT LINEUP

調べたい深さと件数で、3製品を選びます。

少量を個別に詳しく調べる、大量に自動判定する、詳しい解析結果を継続利用する。必要な深さと処理量に応じて選べます。

FOR ANALYSTS01

VMRay DeepResponse

個別に、深く読み解く。

少量のファイルやURLを個別に詳しく調べたい解析担当者向け。コンソールから投入し、必要に応じて解析環境や条件を選び、プロセス、ファイル、通信などの観測結果を確認します。

  • 詳細でノイズを抑えた解析レポート
  • マルウェア/フィッシングの個別調査
  • インシデント対応・スレットハンティング・検知改善への活用
DeepResponseの選定を相談する
SOC AUTOMATION
FOR SECURITY OPERATIONS02

VMRay FinalVerdict

大量のファイル・URLを、自動判定する。

毎日届く大量の不審なファイルやURLを自動で振り分けたいセキュリティ監視チーム向け。EDR・XDR・SIEM・SOARとAPIやコネクターで連携し、人が詳しく調べる対象を絞ります。

  • 大量の対象を継続的に自動判定
  • API/コネクターによる自動送信と結果返却
  • 人が確認すべき対象の絞り込み
FinalVerdictの選定を相談する
FOR SOC, CSIRT & ADVANCED ANALYSIS03

VMRay TotalInsight

深い分析と報告を、継続的に。

多数のファイルやURLを詳しく解析し、結果を社内報告や今後の対策に繰り返し使いたいSOC・CSIRT/解析チーム向け。詳しいレポートに加え、通信先や動作設定などの手がかりを整理し、既存システムへ自動連携できます。

  • 多数のファイルやURLを個別・自動投入で詳細解析
  • 詳細な挙動とマルウェア設定情報をレポート
  • スコア付きIOCを自動化・脅威情報基盤(SOAR・TIP)へ連携
TotalInsightの選定を相談する

QUICK GUIDE

利用目的から、候補を比べる。

製品名が分からなくても、調べたい件数、必要な深さ、結果の使い方から候補を絞れます。最終選定では、投入数、対象OS、保持期間、連携先、導入形態も確認します。

表は横にスクロールしてご覧いただけます。

VMRay 3製品の目的、利用者、活用先、投入方法、主な出力の比較
比較軸DeepResponseFinalVerdictTotalInsight
主な目的少量を個別に詳しく調査大量のファイル・URLを自動判定多数の対象を詳しく解析し、結果を継続利用
主な利用者解析・インシデント対応担当者監視チーム/セキュリティ運用サービス事業者(MSSP)SOC・CSIRT/高度解析チーム
主な活用先個別調査・対応判断・スレットハンティング自動振り分け組織内報告・検知改善・既存基盤連携
投入方法コンソールから個別投入API・コネクターから自動投入個別投入と自動投入
主な出力詳細な挙動・解析レポート判定結果と判断理由詳細レポート・設定情報・優先度付きの攻撃の手がかり

SECURITY OPERATIONS

解析結果を、
日々の判断と改善へつなげる。

大量の対象を絞り込み、必要なものを詳しく調べ、結果を報告や次の検知へ活かす流れにVMRayを組み込めます。

01

SOC, MSSP & MDR OPERATIONS

大量のファイル・URLを自動で振り分ける

FinalVerdictで、EDR・XDR・メールセキュリティなどから届く不審なファイルやURLを自動判定し、担当者が確認すべき対象を絞ります。

  • 大量のファイル・URLを継続的に判定
  • 専門担当者が詳しく調べる対象を選定
  • APIやSOARで処理を自動化・標準化
02

CSIRT & INCIDENT RESPONSE

必要なファイル・URLを詳しく調べる

DeepResponseで、少量のファイルやURLを個別に解析し、実行時の挙動、IOC、MITRE ATT&CKに関連付けた攻撃手法を確認します。得られた手がかりをEDRやSIEMの検索条件に使い、組織内に同じ攻撃の痕跡がないかを調べます。

  • 未知・解析回避型マルウェアの詳細解析
  • ファイル・URL・フィッシング解析
  • IOC・挙動・攻撃手法を検索条件として整理
03

ADVANCED ANALYSIS & REPORTING

結果を共有し、検知を改善する

TotalInsightで、多数のファイルやURLを個別・自動投入して詳しく解析し、詳細レポート、マルウェア設定情報、IOCを組織内報告、検知ルール改善、既存TIPへの蓄積に活用します。

  • 詳細レポートで判断理由を組織内共有
  • 設定情報・IOC・攻撃手法(MITRE ATT&CK)を整理
  • APIで既存のSOAR・脅威情報基盤(TIP)と連携

VMRayの役割:VMRayはファイルやURLの解析・判定と、IOC、MITRE ATT&CKに関連付けた挙動、解析レポートの提供を担います。組織内ログを対象としたスレットハンティング、アラート相関、ケース管理、端末隔離、通信遮断、長期的な脅威情報管理は、連携するEDR・SIEM・SOAR・TIP側で行います。当社は、この役割分担を含めて連携と運用を設計します。

CORE TECHNOLOGY

なぜ、判断材料を
詳しく出せるのか。

VMRay Platformは、複数の解析方法を段階的に組み合わせ、悪性かどうかの判定だけでなく、その理由と実行時の挙動まで確認できる情報を整理します。

01

段階的な解析

既知情報との照合、静的解析、Web解析、動的解析を組み合わせ、対象に応じて判定と詳細調査を進めます。

02

解析回避への耐性

動的解析では対象OS内にエージェントやフックを置かず、ハイパーバイザー層から挙動を監視します。

03

結果の関連付け

判定、分類、プロセス、通信、ファイル操作、IOC、MITRE ATT&CKマッピングを関連付けて確認できます。利用できる出力は製品・プランごとに確認します。

PUBLIC ANALYSIS

公開解析例で見る、
判定の先に分かること。

VMRay公式の公開レポートから、ファイルがいつ・どのように動き、何を行ったかを確認できる2例を紹介します。

VMRayがKematianStealerをMaliciousと判定し、VirusTotal 0/64の掲載値を示す公開解析画面
出典:VMRay Public Analysis
PUBLIC ANALYSIS 01

KematianStealer

起動方法で挙動を変える、難読化バッチファイル

起動方法によって挙動を変えるファイルでも、実行条件を調整して隠れていた動作を確認できた例です。ダブルクリック時には動作し、コマンドライン起動では早期終了しました。

VMRayの判定
悪性(Malicious)
VirusTotal掲載値
0/64VMRay公開解析の時点
分類
Stealer / Spyware
検体形式
Windows Batch File
解析で見えたこと
  • 監視対象プロセスの合計15分の待機処理を20秒へ短縮し、その後の機能を確認
  • PowerShellの実行制限を回避し、追加スクリプトを取得
  • 端末内のセキュリティ製品やネットワーク構成を探索

SHA-256c87215ddba4bbda4ff1c9cf6a8d95012e42d3cecfeb1c22e65f7880e4102388b

VMRayがAgent TeslaをMaliciousと判定し、VirusTotal 5/61の掲載値を示す公開解析画面
出典:VMRay Public Analysis
PUBLIC ANALYSIS 02

Agent Tesla

Office脆弱性から始まる、多段階の攻撃経路

悪意あるExcel文書が外部からコードを読み込み、Officeの既知脆弱性(CVE-2017-11882)を悪用してAgent Teslaを実行し、端末情報を収集するまでの流れを追跡できた例です。

VMRayの判定
悪性(Malicious)
VirusTotal掲載値
5/61VMRay公開解析の時点
分類
Downloader / Injector / Exploit / Spyware
検体形式
Excel Document
解析で見えたこと
  • Agent Teslaの通信先など、マルウェアの設定情報を抽出
  • リモートテンプレートインジェクションで不正なコードを読み込み
  • 端末情報の探索とデータ収集の動きを確認

SHA-256dc62fc5febad93b231a91fcb806df63441c6dff69b9a7c793aec78373f45e888

数値と画面の見方:VirusTotalの検知数は、各VMRay公式ページに記載された公開解析時点の値です。現在値や他製品との性能比較を示すものではなく、同様の解析結果を保証するものでもありません。画面内の相対日時は掲載画像の取得時点の表示で、現在の画面や機能とは異なる場合があります。

次は、判断に迷ったファイルでVMRayを試してみませんか。 トライアルの進め方とファイルの取扱方法を事前にご案内します。
VMRayの製品・トライアルについて相談する

DEPLOYMENT OPTIONS

データ管理要件に合わせて、
導入形態を選びます。

解析したいファイルを組織外へ送信できるか、保管地域、ネットワーク要件、既存システムとの連携方法に応じて構成を選びます。クラウド版、オンプレミス版、外部ネットワークから切り離すエアギャップ構成から、利用条件に合う候補を確認します。

VMRAY CLOUD

クラウド版

ファイルをVMRayのクラウド環境へ送信して解析します。自社で解析基盤を構築・運用せずに利用したい場合の候補です。標準クラウドではEUまたはUSの保管地域と保持期間を選択できます。EU域内での処理・運用・管理境界まで必要な場合はEuropean Sovereign Cloudを検討します。VMRayはVMRay PlatformをGDPR準拠・ISO/IEC 27001認証取得済みと公式資料で案内しています。

EU Europe Region US United States Region

データ取扱:VMRayは提出されたファイルと解析結果を第三者の脅威フィードへ共有しないと案内しています。ただし、設定によってはURL・ドメイン名・IPアドレス・ハッシュ値を外部の確認サービスへ送信します。この外部照会は既定で有効とされるため、無効化できるか、サブプロセッサ、越境移転とあわせて契約時に確認します。

VMRAY ON-PREMISES

オンプレミス版

VMRayの解析基盤をお客様管理下の環境に構築します。外部レピュテーション照会、更新、連携先への通信は構成によって異なり、外部接続を認めない場合はエアギャップ構成を検討します。独自のネットワーク、解析環境、連携要件がある場合の候補です。

閉域・エアギャップ構成では、更新物の搬入、ライセンス更新、時刻同期、検知更新、外部照会の無効化方法を個別に確認

ON-PREMISES SUPPORT

オンプレミス版の導入・運用を、
一貫して支援します。

01
設計

要件や解析規模、ネットワーク構成を踏まえ、導入環境と運用方法を設計します。

02
連携・導入

既存のSOC基盤やEDR・SIEM・SOARなどとの連携、導入作業を支援します。

03
運用サポート

稼働後の技術相談や設定・活用に関する問い合わせを日本語で支援します。

LOCAL SUPPORT

製品が決まっていなくても、
相談から日本語で支援します。

  1. 01
    課題と利用条件を整理

    判断に迷ったケース、解析対象、件数、既存環境、組織外への送信可否、運用体制を技術者が確認します。

  2. 02
    手元のファイルを使ったトライアル

    ファイルの取扱方法とデータ管理要件を確認したうえで、過去に判断が難しかったファイルを使い、判定結果、挙動の見え方、IOC(侵害指標)、既存運用との連携を確認します。

  3. 03
    導入・連携・運用支援

    製品・構成選定、クラウド/オンプレミス導入、既存製品との連携、導入後の技術相談を日本語で支援します。

VMRAY FAQ

VMRayに関する
よくある質問。

製品の概要から連携、データの取扱、トライアルまで、検討時の疑問をまとめました。

VMRayとは何ですか?

VMRayは、疑わしいファイルやURLが安全か危険かを調べ、判断理由と実行時の動きを詳しく示すマルウェア・フィッシング解析製品です。既知の情報との照合(レピュテーション照会)、ファイルを実行せずに調べる静的解析、Web解析、対象OSの外側から監視するハイパーバイザー型の動的解析を組み合わせ、判定結果、プロセスや通信の挙動、IOC(侵害指標)などを提供します。

EDRや既存サンドボックスを置き換える必要がありますか?

いいえ。VMRayは、EDR、XDR、メールセキュリティ、既存サンドボックスなどで判断が止まったファイルやURLを追加解析する製品です。既存製品を残したまま導入でき、EDR・SIEM・SOARなどとの連携方法も現在の運用に合わせて検討します。

DeepResponse、FinalVerdict、TotalInsightの違いは何ですか?

少量のファイルやURLを担当者が個別に詳しく調べるならDeepResponse、大量のファイルやURLを自動判定するならFinalVerdict、多数のファイルやURLを個別投入・自動投入で継続解析し、詳細レポート、マルウェア設定情報、優先度付きIOCを報告や検知改善へ活用するならTotalInsightが主な候補です。処理量と運用方法を確認して選定します。

VMRayはSOC・CSIRTの運用にどのように活用できますか?

セキュリティ監視ではFinalVerdictで大量のファイルやURLを自動判定し、担当者が確認すべき対象を絞れます。インシデント対応ではDeepResponseで少量のファイルやURLを個別に深掘りします。多数のファイルやURLを個別投入・自動投入で継続解析し、詳細レポート、マルウェア設定情報、優先度付きIOCを組織内報告や検知改善へ活用する場合はTotalInsightが候補です。VMRayは解析と判定を担い、隔離や遮断などの対応は連携する製品や運用側で行います。

EDR・SIEM・SOARなどと連携できますか?

はい。APIや対応コネクターを使い、EDR・SIEM・SOARなどと連携できます。VMRayは判定結果、IOC、解析レポートを提供し、アラート相関、ケース管理、端末隔離、通信遮断などは連携先のシステムで実行します。投入条件、返却項目、判定待ち、タイムアウトや再試行、重複する解析対象の扱いを設計時に確認します。

VMRayにはどのような導入形態がありますか?

VMRay公式は、標準クラウド、European Sovereign Cloud、オンプレミス、エアギャップ(外部ネットワークから切り離した構成)を案内しています。標準クラウドは解析対象をVMRayのクラウド環境へ送信します。European Sovereign Cloudは標準EUリージョンとは別に、EU域内での処理・運用・管理境界を重視する構成です。オンプレミスとエアギャップはお客様管理下の環境に構築します。オンプレミス版の外部照会・更新・連携通信は構成によって異なり、外部接続を認めない場合はエアギャップ構成を検討します。組織外への送信可否、保管地域、外部照会、ネットワーク要件、製品・プランごとの提供条件を確認して選定します。

組織外へ送れないファイルも解析できますか?

VMRay CloudはファイルをVMRayのクラウド環境へ送信して解析するため、外部クラウドへの送信自体が禁止されるファイルは対象にできません。その場合は、お客様管理下に構築するオンプレミス版またはエアギャップ構成が候補です。

クラウド利用が許容される場合、VMRayはVMRay PlatformをGDPR準拠・ISO/IEC 27001認証取得済みと公式資料で案内しており、標準クラウドではEUまたはUSのデータ保管地域と保持期間を選択できます。VMRayは提出されたファイルや解析結果を第三者の脅威フィードへ共有しないと案内しています。

なお、VMRay Cloudの契約条件では外部レピュテーション照会が既定で有効とされ、無効化しない場合はURL・ドメイン名・IPアドレス・ハッシュ値が外部事業者へ送信されることがあります。機密区分、個人情報、保管地域、保持期間、外部照会設定、データ処理契約(DPA)、越境移転、社内規程を契約時の最新情報で確認して構成を選定します。

VMRayオンプレミス版の導入支援は受けられますか?

はい。株式会社アクティブディフェンス研究所が、要件に応じた設計、導入、既存セキュリティ基盤との連携、導入後の技術支援を日本語で提供します。閉域・エアギャップ構成では、更新物の搬入、ライセンス更新、時刻同期、検知更新、外部照会の無効化方法も確認します。

マルウェア解析の専門担当者がいなくても導入できますか?

はい。現在の課題と運用体制を伺い、製品・構成選定、トライアル、導入、既存製品との連携、導入後の活用を日本語で支援します。VMRayが担う範囲と、社内または既存の運用サービスで担う範囲も整理します。

手元のファイルを使ってVMRayを試せますか?

はい。ファイルの取扱方法とデータ管理要件を確認したうえで、過去に判断が難しかったファイルを使うトライアルをご案内します。お問い合わせフォームにファイルを添付せず、まず対象や取扱条件をご相談ください。

本ページについて

本ページは、VMRay製品の国内導入・運用支援を行う株式会社アクティブディフェンス研究所が、日本のお客様向けに作成した案内です。製造元による最新の製品仕様・グローバル情報は、VMRay公式サイト公式製品ラインナップおよび公式プライバシー情報をご確認ください。

VMRAY CONSULTATION

まず、困っている事例と
利用条件をお聞かせください。

製品が決まっていなくても構いません。現在の運用、件数、組織外への送信可否を伺い、候補製品とトライアルの進め方を整理します。

VMRayの製品・トライアルについて相談する お問い合わせフォームにファイルを添付せず、まず困っている状況をご記入ください