Table of Contents
TryHackMe Introduction to EDR
エンドポイントでの脅威のモニター、検出、対応を行うEDR(Endopoint Detection and Respose)についての基礎を学びます。
Introduction to EDR
https://tryhackme.com/room/introductiontoedrs
Task1 Introduction
EDR(Endpoint Detection and Response)とは: エンドポイント(PCやサーバーなど)のレベルで、高度な脅威を監視、検知、および対応するために設計されたセキュリティソリューションです。
EDRは組織のエンドポイントを保護するために広く採用されているため、SOCアナリストにとってその仕組みを理解することは必須です。
従来のアンチウイルス(AV)との違い、エンドポイントから収集するデータ、および提供される検知・対応機能について学びます。
学習目標(Learning Objectives)
このルームを完了すると、以下の内容が理解できるようになります。
- EDRの基本と仕組み: EDRの基礎的な概念と動作原理
- アンチウイルスとの違い: 従来のAntivirusソリューションとEDRの明確な相違点
- EDRのアーキテクチャ: EDRソリューションがどのような構造で成り立っているか
- テレメトリ(収集データ)の分析: エンドポイントから収集されるデータの種類
- 検知・対応機能: EDRが持つ脅威の検知およびレスポンス(対処)能力
- 実践的なアラート調査: EDRにおける現実的なアラートの調査プロセス
Question
I am all set!
準備万端です!
Answer
No answer needed
Task2 What is an EDR?
このタスクでは、なぜEDRが必要とされるのかという背景と、EDRのコアとなる「3つの柱(機能)」について解説しています。
1. EDRが必要とされる背景
- リモートワークの普及と境界防御の限界: 多くの企業活動がデジタルデバイスに依存する中、サイバー脅威は日々増加しています。従来のセキュリティ対策は社内ネットワークの防御(境界防御)が中心でしたが、リモートワークの急速な普及により、デバイスが社内ネットワークの外(防御の届かない場所)に持ち出されるようになりました。
- 場所を選ばない保護: エンドポイント(デバイス)がどこにあっても、常に監視し脅威を検知・防御できるソリューションとして、ディープなレベルの保護を提供する EDR が不可欠となっています。
- 主要なEDR製品の例: CrowdStrike Falcon, SentinelOne ActiveEDR, Microsoft Defender for Endpoint, OpenEDR, Symantec EDR など(基本的なアーキテクチャは類似していますが、機能に違いがあります)。
2. EDRの3つの主要機能(3つの柱)
タスク内では CrowdStrike Falcon の画面を例に、以下の3大機能が解説されています。
① 視認性(Visibility)
- 特徴: 他のセキュリティ対策と一線を画す、EDR最大の特徴。
- 収集データ: プロセスの変更、レジストリの変更、ファイルやフォルダの変更、ユーザーの行動など、詳細なテレメトリ(データ)を収集します。
- アナリストへの提示: 収集された情報は構造化され、「プロセスツリー(プロセスの親子関係を視覚化したグラフ)」やタイムラインとして表示されます。プロセスのノードを展開すると、関連するネットワーク接続やファイル変更なども一目で把握できます。また、スレットハンティング(脅威狩り)のために過去の履歴データにアクセスすることも可能です。
② 検知(Detection)
- 特徴: 従来のセキュリティ対策を凌駕する高度な検知能力。
- アプローチ: 従来の「シグネチャ(既知のパターン)ベース」の検知に加え、「挙動(ふるまい)ベース」の検知を採用。
- 最新技術の活用: 機械学習(ML)を用いて通常の挙動(ベースライン)からの逸脱を瞬時にフラグ立てします。メモリ上にのみ存在するファイルレスマルウェアの検知や、独自のIOC(侵害指標)を投入したカスタム検知も可能です。アラートはMITRE ATT&CKの戦術(Tactic)や手法(Technique)にマッピングされ、豊富な文脈(コンテキスト)とともにダッシュボードに表示されます。
③ 対応(Response)
- 特徴: 検知した脅威に対して、管理コンソールから即座にアクションを実行できる権限をアナリストに与えます。
- 実行可能なアクション: アナリストは脅威の状況に応じて、「エンドポイントの完全なネットワーク隔離」、「プロセスの強制終了」、「ファイルの隔離(検疫)」などを中央コンソールからリモートで即座に実行できます。また、ホストにリモート接続して個別にコマンドを実行することも可能です。
⚠️ 重要な注意点
EDRは「高度な視認性・検知・対応」を兼ね備えた非常に強力なツールですが、あくまでホスト(デバイス)特化型のセキュリティソリューションです。そのため、ネットワークレベルの脅威(デバイスを経由しないネットワーク上の不審な動きなど)を検知することはできません。
Question
Which feature of EDR provides a complete context for all the detections?
EDRのどの機能が、すべての検知結果について完全なコンテキストを提供しますか?
Which process spawned sc.exe?
sc.exe を起動したのはどのプロセスですか?
このタスク内のスクリーンショットからわかる

Task3 Beyond the Antivirus
このタスクでは、誰もが抱く「アンチウイルス(AV)があるのに、なぜEDRが必要なのか?」という疑問に対し、分かりやすい比喩と具体的なサイバー攻撃のシナリオを用いて、両者の決定的な違いを解説しています。
1. 空港の比喩で理解するAVとEDRの違い
エンドポイント(パソコンなど)を「空港」に例えて説明しています。
- アンチウイルス(AV)= 入国審査官
パスポートをチェックし、データベースにある「既知の犯罪者リスト」と照合します。一致すれば侵入を防げますが、「リストに載っていない、過去に犯罪歴のないプロの泥棒(未知の脅威)」はすり抜けてしまいます。 - EDR = 空港内に配備された警備員 & 防犯カメラ(CCTV)
入国審査(AV)をすり抜けた人物であっても、空港内での行動(「制限区域に近づいていないか?」「不審な動きをしていないか?」「荷物を放置していないか?」)を常に監視・記録します。異常があれば即座にアクションを起こし、詳細を管理者に報告できます。
2. 本質的な機能の違い
- AV: 基本的に「シグネチャベース(既知の脅威のパターンマッチング)」の検知であり、基本的な脅威しか防げません。
- EDR: エンドポイントの「挙動(ふるまい)」を監視・記録するため、AVを回避するような高度な脅威(未知のマルウェアなど)を検知できます。また、組織全体の可視性を提供するため、ある1台のPCで不審なファイルが見つかった場合、組織内の他のすべてのPCにも同じファイルが存在しないかを一括で調査(ハンティング)できます。
3. 高度な攻撃シナリオにおける対応の比較
「マクロ付きWordファイル(フィッシングメール)を開き、最終的に攻撃者にリモートアクセスを許してしまう」という高度な攻撃が起きた際、AVとEDRの反応が各ステップでどのように異なるかを比較しています。
| 攻撃のステップ | アンチウイルス(AV)の反応 | EDRの反応 |
| Step 1: フィッシングメールからマルウェア(マクロ)付きWord文書をダウンロード | 既知のシグネチャ(特徴)がなければ何もしない。 | ファイルのダウンロード活動をログに記録し、監視を開始。 |
| Step 2: ユーザーがそのWord文書を開く | Word自体は正規のプログラムなので何もしない。 | Wordの実行を記録し、監視を継続。 |
| Step 3: マクロが実行され、PowerShellが起動する | マクロに既知のシグネチャがなければ何もしない。 | WordからPowerShellが起動するという「異常な親子関係」を検知・フラグ立て。 |
| Step 4: 難読化されたコマンドで、第2ステージの難解なペイロード(不正プログラム)をダウンロード | 一般的に、難読化されたPowerShellスクリプトは検知できない。 | 難読化されたスクリプトの実行を即座にフラグ立て。 |
| Step 5: ペイロードが正規プロセス(svchost.exe)のメモリに注入(インジェクション)される | メモリへの注入を監視していないため、フラグを立てない。 | svchost.exe へのプロセスインジェクションを検知。 |
| Step 6: 攻撃者がシステムへのリモートアクセス権を得る | ネットワークレベルの視認性がないため、気づかない。 | svchost.exe が外部へ不審な通信を行っているという異常な挙動をフラグ立て。 |
| 最終結果 | 端末は「クリーン(安全)」と判定される恐れがある。 | 一連の攻撃チェーン全体を網羅したアラートを生成。アナリストがEDR内から即座に対処できるようにする。 |
※一部のモダンなAV(次世代アンチウイルスなど)はより高い視認性を持っていますが、エンドポイントにおける検知と対応のレベルにおいては、依然としてEDRが遥かに先を行っています。
Question
In the given analogy, what presents an AV?
この例え話において、AVとは何を指しているのでしょうか?
Which legitimate process was hijacked by the attacker in the scenario?
このシナリオにおいて、攻撃者によって乗っ取られた正当なプロセスはどれですか?
Which security solution might mark this activity as clean?
どのセキュリティソリューションがこのアクティビティを「安全」と判定する可能性があるでしょうか?
Task4 How an EDR works?
このタスクでは、EDRがどのようにして高い視認性、検知力、迅速な対応を実現しているのか、その舞台裏にある「仕組み(コンポーネント)」と「検知後の流れ(ワークフロー)」について解説しています。
1. EDRを構成する2つの中心要素
EDRの驚異的な能力は、主に「エージェント」と「管理コンソール」の連携によって実現されています。
- エージェント(センサー)= EDRの「目」と「耳」
- 各エンドポイント(PCやサーバー)に導入されて常駐するプログラム。
- 端末内すべての活動をリアルタイムに監視し、詳細な情報を中央のコンソールへ送信します。
- エージェント単体でも、基本的なシグネチャベースおよび挙動ベースの検知を行い、アラートを発信する能力を持っています。
- EDRコンソール = EDRの「脳」
- 各エージェントから送られてくる膨大なデータを集約し、複雑なロジックや機械学習(ML)アルゴリズムを用いて相関分析を行います。
- 最新の脅威インテリジェンス(外部の脅威情報)と収集データを照合し、点と点を結びつけることで高度な「検知(アラート)」を生成します。
- アナリストは、この中央コンソールのダッシュボードから組織全体のセキュリティ状態を俯瞰できます。
2. 検知が発生した後のワークフロー(SOCアナリストの役割)
アラートが発生した際、SOCアナリストは以下の手順で対応します。
- 優先順位付け(トリリアージ): EDRが自動的に付与した深刻度(Critical, High, Medium, Low, Informational)を参考に、最も深刻度の高いアラートから優先して調査を開始します。
- 詳細調査: アラートをクリックし、実行されたファイル、起動したプロセス、ネットワーク接続の試み、レジストリの変更といった詳細な「文脈(コンテキスト)」を確認します。
- 判断: 収集されたデータと自身の専門知識を駆使して、そのアラートが「True Positive(真陽性:本物の脅威)」か「False Positive(偽陽性:誤検知)」かを判断します。
- 対処: 本物の脅威(True Positive)であった場合、アナリストはEDRコンソールから直接、隔離などのリモートアクションを実行して脅威を排除します。
3. 他のセキュリティツールとのエコシステム
EDRはエンドポイント単体を守る強力なツールですが、組織全体のセキュリティはEDRだけで完結するわけではありません。
- ネットワーク内には、ファイアウォール、DLP(データ流出防止)、電子メールセキュリティゲートウェイ、IAM(アイデンティティ・アクセス管理)など、さまざまな防御層が存在します。
- アナリストの作業負担を軽減し、効率を最大化するために、EDRを含むこれらすべてのセキュリティソリューションは通常 SIEM(Security Information and Event Management) と統合されます。SIEMがすべてのログを集約する「中央調査ポイント」となります。
Question
Which component of the EDR is responsible for collecting telemetry from the endpoints?
EDRのどのコンポーネントが、エンドポイントからのテレメトリデータの収集を担当していますか?
An EDR agent is also known as a?
EDRエージェントは、別名何と呼ばれていますか?
Task5 EDR Telemetry
このタスクでは、EDRが脅威を検知し、アナリストが調査を行うための「エネルギー源」となるテレメトリ(遠隔測定データ)の正体と、その重要性について解説しています。
1. テレメトリ(Telemetry)とは?
- エンドポイントの「ブラックボックス」: Task 4 で登場したEDRエージェントが、エンドポイントから収集して中央コンソールに送るさまざまなデータの総称です。航空機の飛行記録を収めるブラックボックスのように、検知と調査に必要なすべての情報が詰まっています。
- データ収集の重要性: エンドポイント上では膨大な正常(合法)な活動が行われており、通常、正常な動きと悪意ある動きを見分けるのは困難です。そのため、より多くのデータを収集するほど、正確な判断が可能になります。
2. EDRが収集する主なテレメトリの種類
高度な脅威はステルス性が高く、正規のツール(Windows標準機能など)を悪用するため、単一の行動では無害に見えます。しかし、EDRは以下の詳細なテレメトリを組み合わせることで、その不審な意図を見抜きます。
- プロセスの実行と終了(Process Executions and Terminations)
- 実行中またはアイドル状態のすべてのプロセスを追跡。
- 「不審な親子関係(例: WordからPowerShellが起動)」、不審な実行ファイルによるプロセス起動、マルウェアのペイロードなどを特定するのに役立ちます。
- ネットワーク接続(Network Connections)
- エンドポイントの全ネットワーク通信を監視。
- C2サーバー(攻撃者の指揮統制サーバー)への接続、異常なポートの使用、データの外部流出(エクスフィルトレーション)、ネットワーク内での横展開(ラテラルムーブメント)の特定に役立ちます。
- コマンドライン活動(Command Line Activity)
- コマンドプロンプト(CMD)やPowerShellなどで実行されたすべてのコマンドをキャプチャ。
- 悪意あるコマンドの実行や、従来のアンチウイルス(AV)が見落としがちな「難読化されたPowerShellスクリプト」の実行を特定します。
- ファイルとフォルダの変更(Files and Folders Modifications)
- 攻撃者がデータのステージング(持ち出すための準備)、ランサムウェアの実行、悪意あるファイルのドロップ(配置)などを行う際の、ファイルやフォルダへの変更を追跡します。
- レジストリの変更(Registry Modifications)
- Windowsシステムの構成情報の宝庫であるレジストリを監視。悪意ある活動(自動起動の登録など)に伴うレジストリの変更をキャッチします。
3. テレメトリがもたらす効果
- EDRのメリット: 複雑なロジックや機械学習(ML)アルゴリズムを用いてこれらの多角的なデータを分析することで、単体では無害に見える行動の裏に潜む高度な脅威を見つけ出します。
- アナリスト(あなた)のメリット: 詳細なテレメトリがあるおかげで、インシデント調査の際に「一連のイベントの完全なチェーン(繋がり)」を把握し、根本原因(ルートコーズ)を特定し、攻撃のタイムラインを正確に再構築することができます。
Question
Which telemetry data helps in detecting C2 communications?
C2通信の検知に役立つテレメトリデータはどれですか?
Where are the configuration settings of a Windows system primarily stored?
Windows システムの設定は、主にどこに保存されていますか?
Task6 Detection and Response Capabilities
このタスクでは、EDRがテレメトリを使ってどのように高度な脅威を見つけ出すのか(検知)、そして見つけた後にどのような手段で脅威を制圧するのか(対応)を深掘りしています。
1. 検知(Detection)の高度なアプローチ
EDRは、収集したテレメトリに対して以下のような複数の高度な検知技術を組み合わせて適用します。
- ふるまい検知(Behavioral Detection)
- 単なるシグネチャマッチングではなく、ファイルの「一連の行動」を監視します。正規プロセスを悪用してクリーンに見せかける高度な脅威を暴きます。
- 例: winword.exe(Word)が PowerShell.exe を起動するという「異常な親子関係」を検知してフラグを立てます。
- アノマリ(異常)検知(Anomaly Detection)
- EDRが時間をかけて各エンドポイントの「普段の行動(ベースライン)」を学習し、そこから逸脱した活動を検知します。※誤検知(False Positive)を生むこともありますが、EDRが提供する豊富な文脈情報によってアナリストは正しく判断できます。
- 例: ある端末で、普段は行われない「自動起動レジストリキーの変更」が行われた場合に検知します。
- IOCマッチング(IOC Matching)
- 強力な脅威インテリジェンス(外部の共通脅威情報フィード)とリアルタイムに連携し、既知の侵害指標(IOC)と一致する活動を即座にブロックします。
- 例: ダウンロードされたファイルのハッシュ値が、特定の攻撃で使われる既知の実行ファイルと一致した場合に即座に警告します。
- MITRE ATT&CK へのマッピング
- 検知した不審な活動を、MITRE ATT&CKの戦術(Tactic)や手法(Technique)に自動で紐付け、攻撃のどのステージにいるのかを明示します。
- 例: スケジュールされたタスク(Scheduled Task)の作成を検知した場合、「戦術:永続化(Persistence)/手法:Scheduled Task/Job」のようにマッピングされ、アナリストの理解を助けます。
- 機械学習アルゴリズム(Machine Learning Algorithms)
- 大量の手法・挙動データで訓練されたMLモデルにより、個々のアクション単体では無害に見える「複雑な攻撃パターン(ファイルレス攻撃や多段階の侵入)」を、一連のチェーン(繋がり)として悪意あるものと識別します。
2. 対応(Response)のメカニズム
検知後、EDRは「自動ポリシーによるブロック」だけでなく、アナリストが手動で実行できる幅広い強力な対応オプションを提供します。
- ホストの隔離(Isolate Host)
- 対象のエンドポイントをネットワークから論理的に切り離します。
- 効果: 1台の端末から組織内の他の端末へと被害を広げる「横展開(ラテラルムーブメント)」を阻止し、被害を封じ込める(コンテインメント)ために極めて有効です。
- プロセスの強制終了(Terminate Process)
- 業務の核心を担うサーバーなど、隔離するとビジネスの損失が大きい場合に、悪意ある特定のプロセスだけを狙い撃ちして終了させます。※正規プロセスを誤って終了させないよう慎重な判断が必要です。
- 隔離(Quarantine)
- 悪意あるファイルを、実行不可能な隔離された安全な場所に移動させます。アナリストは後からそのファイルをレビューし、復元するか完全に削除するかを選択できます。
- リモートアクセス(Remote Access)
- EDRの標準機能だけでは対処できない場合、コンソールから対象端末のシェル(CUI環境)に直接リモートアクセスできます(例:CrowdStrikeのRTR機能など)。これにより、詳細な調査、カスタムスクリプトの実行、必要なデータの収集が可能です。
- アーティファクトの収集(Artefacts Collection)
- 詳細なデジタルフォレンジック調査や法的証拠、レポート作成のために、端末に物理的に触れることなく、遠隔で重要な証拠(アーティファクト)を抽出できます。
- 収集される主なデータ: メモリダンプ、イベントログ、特定のフォルダ内容、レジストリハイブ。
Question
Which feature of the EDR helps you identify threats based on known malicious behaviours?
EDRのどの機能により、既知の悪意のある動作に基づいて脅威を特定することができますか?
Task7 Investigate an alert on EDR
このタスクは、これまでに学んだ知識を活かして、実際のEDRダッシュボード(模擬環境)を操作しながらアラートを調査する実践的な演習(ハンズオン)のセクションです。
1. シナリオ設定
- あなたの役割: 企業「TECH THM」のSOC(Security Operations Center)アナリスト。
- 現状: EDR管理コンソールに、重要度が「Medium(中)」および「High(高)」の検知(アラート)が複数発生しています。
- あなたの任務: EDR内で利用可能なあらゆる情報(テレメトリ)を駆使して、発生している各検知の初期審査(トリリアージ/Triage)を行い、ルームから出題される一連のクイズ(質問)に回答すること。
2. 演習の進め方
- 画面内にある 「View Site」 ボタンをクリックすると、画面右側に静的な疑似EDRダッシュボードが表示されます(※「EDR Dashboard」のURLからフルスクリーンで開くことも可能です)。
- 表示されたダッシュボード内のアラートやプロセスツリーを調査します。
⚠️ 調査の注意点(フォーカスする内容)
- 今回のラボでは、アラートに対する「受付(Acknowledgment)」や「対処アクション(隔離などのResponse)」を実行することはスコープ外(対象外)です。
- 今回の唯一の目的は、「EDRで確認できる視認性(Visibility、つまりプロセスツリーやログの文脈)をどこまで正確に読み解けるか」に特化しています。
Question
Which tool was launched by CMD.exe to download the payload on DESKTOP-HR01?
DESKTOP-HR01上でペイロードをダウンロードするために、CMD.exeによって起動されたツールはどれですか?
Answer

What is the absolute path to the downloaded malware on the DESKTOP-HR01 machine?
DESKTOP-HR01 マシンにダウンロードされたマルウェアの絶対パスはどれですか?

What is the absolute path to the suspicious syncsvc.exe on the WIN-ENG-LAPTOP03 machine?
WIN-ENG-LAPTOP03 マシン上の、不審な syncsvc.exe への絶対パスはどれですか?

On which URL was the exfiltration attempt being made on WIN-ENG-LAPTOP03?
WIN-ENG-LAPTOP03 に対して、どの URL でデータ流出の試みがなされていたのでしょうか?

What was UpdateAgent.exe labelled by Threat Intel on DESKTOP-DEV01?
DESKTOP-DEV01 において、Threat Intel によって UpdateAgent.exe はどのように分類されていましたか?

Task8 Conclusion
このルームを通じて、SOC(Security Operations Center)アナリストに不可欠な最重要ツールの一つである EDR(Endpoint Detection and Response) について、以下の重要な基礎知識を習得しました。
- 基本アーキテクチャの理解: エージェント(センサー)と中央コンソールがどのように連携して機能しているか。
- アンチウイルス(AV)を超える能力: 既知のシグネチャに依存するAVに対し、EDRがいかに高度な防御層を提供しているか。
- 詳細なテレメトリの探求: プロセス、ネットワーク、コマンドライン、レジストリなど、調査のエネルギー源となるデータの重要性。
- 強力な検知と対応(D&R): ふるまい検知や機械学習といった高度な検知技術、およびホスト隔離やプロセス強制終了などの実効的な対処メカニズム。
- 実践的な調査: 模擬EDRダッシュボードを使用した、リアルなアラートの初期審査(トリリアージ)の経験。
2. 次のステップへの展望
- 本ルームの修了により、SOCアナリストとして主要なセキュリティソリューションを扱うための強固なベースライン(基礎)が築かれました。
- このモジュールの今後のルームでは、EDRと連携して動く SIEM など、SOCアナリストが日々の業務で使用する「その他の重要なセキュリティソリューション」についてさらに探求を進めていくことになります。
Question
Complete the room.
ルーム完了!
Answer
No answer needed
TryHackMeでサイバーセキュリティ体験!
- Phishing Analysis Fundamentalsウォークスルー
- TryHackMe Blueウォークスルー
- TryHackMe C2 Detection – Command & Carol ウォークスルー
- TryHackMe Conti ウォークスルー
- TryHackMe Empire ウォークスルー
- TryHackMe Hydraウォークスルー
- TryHackMe Introduction to EDRウォークスルー
- TryHackMe Linux Backdoorsウォークスルー
- TryHackMe Metasploit: Introduction ウォークスルー
- TryHackMe Metasploit: The Basics ウォークスルー
- TryHackMe Phishing Basicsウォークスルー
- TryHackMe Registry Persistence Detectionウォークスルー
- TryHackMe Threat Hunting: Endgame
- TryHackMe Vulnerabilities 101 ウォークスルー
- TryHackMeとは
- TryHackMeを始めよう
- TryHackMe ローカル攻撃環境構築 ~Kali Linux VMのインストール~
- TryHackMe Passive Reconnaissance ウォークスルー
- TryHackMe Active Reconnaissance ウォークスルー
- TryHackMe NMAP the Baics ウォークスルー
