こんにちは、 ネクストモード株式会社 の sobar です。
今回はNG-SIEMのクエリのスケジュール実行とSlack通知についてご紹介します。CVE-2026-45585(YellowKey)の脆弱性に対するWindowsパッチが適用されるまでの暫定での検知対応を想定しています。「WinRE(回復環境)の不審な起動」や「システム領域への不正なFsTxフォルダの作成」を検知すべくクエリの定期実行を設定する手順をご紹介します。
※上記クエリを設定することで確実に該当脆弱性をついた攻撃を検知・対応できるということではございません。あくまでも怪しい挙動は少しでも多く検知できるようにしておくといったための暫定措置案としてのご紹介となります。
今回は以下のような暫定対処を設置します。
※加えて、以下の防止ポリシーが有効化されていない場合は有効化します。
今回は以下のようなクエリを使用します。
|
// 1. reagentc / bcdedit および WinRE関連キーワードを含む実行を抽出 |
1. reagentc / bcdedit および WinRE関連キーワードを含む実行を抽出
プロセスの実行履歴(ProcessRollup2)の中から、実行ファイル名(ImageFileName)またはコマンドライン引数(CommandLine)に、reagentc や bcdedit などのリカバリ関連キーワードが含まれているものを抽出
2. ノイズ(誤検知)の除外(例)
検知条件には合致するが無害な正規の動作を結果から除外。※環境に応じてノイズが(誤検知)が発生しますので、運用を行うなかで適宜確認・除外を追加するかたちとなります。
3. テーブル出力
table コマンドで、真に怪しい可能性が高いログだけを、調査に必要な項目(発生日時、端末名、ユーザー名、コマンド詳細、親プロセス)に絞って表形式で出力
以下のようなクエリを使用します。
|
// 1. 検索対象イベントの絞り込み |
1. 検索対象イベントの絞り込み
検索対象をWindows環境(event_platform=Win)に限定し、「ファイルが新しく作成された、またはディスクに書き込まれた」という記録を示す各種イベントを対象にしています。
実行ファイル(.exeなど)、スクリプト、その他の一般的なファイルを含め、システム上に何らかのデータが保存された瞬間を捉えます。
2. 検知条件の指定
作成されたファイルの保存先パス(TargetFileName)が、特定の条件に合致するかを正規表現でチェック。
条件1:以下の重要なシステムフォルダの配下に、\FsTx\ という名前のフォルダが含まれている場合。
条件2:または、ドライブの直下(例: C:\FsTx\ や、挿入されたUSBドライブ D:\FsTx\ など)に作成された場合。
3. 結果の整形・表示
table コマンドで、検索にヒットしたログデータの中から、インシデント調査に必要な項目だけを抽出して表形式で出力。FsTx ファイルが作られたか。explorer.exe などのユーザー操作や、見知らぬプロセスであれば悪意のある仕込み作業の可能性が高まります)。それでは以下より、定期実行を設定していきます。
次世代SIEM > 高度なイベント検索 を開きます。使用するクエリ1つめ(reagentc / bcdedit および WinRE関連キーワードを含む実行を抽出)を入力し実行内容を確認した後、『検索をスケジュールする』より定期実行を作成します。
検索タイプの選択では今回はすべて を選択した状態で次へをクリックします。
検索詳細の追加では以下のように名前と、必要に応じて説明を入力します。検索クエリは該当クエリが入力された状態、結果ファイルフォーマットは今回はCSVを選択し次へをクリックします。
検索をスケジュールするでは、今回は以下のように設定しました。
「ログの取りこぼし(検索漏れ)を防ぐための設定」となります。端末やネットワーク機器でイベントが発生してから、そのログがSIEMにアップロードされ、検索可能な状態(インデックス化)になるまでには、わずかなタイムラグ(遅延)が発生します。もしオフセットを設定せずに「現在時刻から過去○時間」を検索すると、まだSIEMに届ききっていない直近のログが検索対象から漏れてしまう可能性があります。検索オフセットを設定して検索の基準時間を少し「過去」にずらすことで、遅延なくログが完全に揃っている状態のデータを確実に検索することができます。
今回の設定の場合、「実行時刻の1時間前」を基準とし、「そこから過去3時間分」のデータを検索します。具体的には以下のように動作します。
次の設定画面、通知の追加 では以下のように設定します。
上記入力・設定後、通知の追加をクリック、その後検索をスケジュールするをクリックします。
検索スケジュール に1件追加されました。
同様に使用するクエリ2つめ(ファイル作成/書き込みイベントから FsTx を含むパスを検索)も検索スケジュールに追加します。
※設定した検索スケジュールを変更・削除する際は調査 > 検索スケジュール よりアクセスし変更・削除します。
今回と同様の対応・確認を行う際には以下のCrowdStrike Falcon のライセンスが必要となります。
※その他ライセンスの詳細につきましては弊社までお気軽にお問合せください。
今回はNG-SIEMのクエリのスケジュール実行とSlack通知についてご紹介いたしました。CVE-2026-45585(YellowKey)の脆弱性に対してのWindowsパッチが適用されるまでの暫定での検知対応として検索スケジュールを2つ作成しましたが、該当Windowsパッチが適用された後には2つのスケジュールは削除しようと思っております。(2026.6.2 時点)
この記事によってなにか新たな気づきがあり、皆さまの CrowdStrike Falconの運用一助となれば幸いです。
ネクストモードでは、CrowdStrikeをはじめ、OktaやNetskopeを活用したSaaS・生成AIの包括的なセキュリティ対策をご支援しています 。ご興味のある方は、ぜひお気軽にご相談ください!