Threat Hunting: Endgame

目的達成を示唆する不審なアクティビティを見抜くための脅威ハンティングを学びます。

Threat Hunting: Endgame
https://tryhackme.com/room/threathuntingendgame

Task1 Introduction

このタスクは、ルーム全体の導入(イントロダクション)にあたります。サイバー攻撃の最終段階で発生する攻撃者の活動を検知するための、実践的なスレットハンティング(脅威狩り)のプロセスを学びます。

1. このルームで学ぶこと

  • Cyber Kill Chain(サイバーキルチェーン)の最終フェーズである「Actions on Objectives(目的の実行)」における悪意ある活動の調査・ハンティング方法。
  • MITRE ATT&CKフレームワークにおける以下の戦術(Tactics)でよく使われるテクニックの検出。
    • Collection(収集)
    • Exfiltration(持ち出し/データ窃取)
    • Impact(影響/破壊)
  • 痕跡(アーティファクト)を相互に関連付け、立てた仮説を評価しながら、攻撃者の最終目的を特定するための調査プロセス。

2. 主な学習目標

  • 実践的なハンティング調査スキルの習得。
  • 攻撃の最終フェーズ(Actions on Objectives)の理解。
  • 痕跡の相関分析による仮説検証プロセスの習得。
  • 定義されたスコープ(範囲)内でのハンティングの流れを体験する。

3. 前提知識(推奨されるルーム)

このルームをスムーズに進めるために、以下の知識や関連ルームの履修が推奨されています。

Task2 Getting Started in Threat Hunting for “Actions on Objectives”

1. 脅威ハンティングと MITRE ATT&CK の関係

  • 脅威ハンティングとは: 悪意ある活動や不審な活動を発見することに焦点を当てた、プロアクティブ(能動的)かつ系統的・反復的なセキュリティ調査プロセス。
  • MITRE ATT&CKの活用: 攻撃者の戦術やテクニックを網羅した知識ベースであり、ハンティングにおいては「仮説の構築」「調査の実施」「検知した活動の分類・ステージング」のガイド(参照元)として強力に機能します。

2. 統合キルチェーンと「Actions on Objectives」フェーズ

  • 最終フェーズの重要性: 「Actions on Objectives(目的の実行)」は、サイバーキルチェーンの第7段階(最終段階)です。攻撃者はデータの窃取(Exfiltration)、データの破壊、ランサムウェアによる暗号化、資格情報の窃取などの「最終ゴール」を達成しようとします。
  • ハンターの前提認識: このフェーズでハンティングを行う際、「攻撃者はすでに既存のセキュリティ対策を回避し、永続的なアクセス権を確保して、目的を果たす準備が整っている」という前提を忘れてはなりません。また、攻撃者のプロファイルや動機によって行動は変化するため、予期せぬ活動にも備える必要があります。

3. プロアクティブ(能動的)なハンティング・マインドセット

  • ドウェルタイム(Dwell Time:潜伏期間)の短縮: 攻撃者がシステムに侵入してから検知・排除されるまでの平均期間(2023年Q1時点で平均20〜25日)。この潜伏期間が長くなるほど被害(インパクト)は大きくなります。プロアクティブなハンティングの最大の目的は、大きな被害が出る前に、または見過ごされている脅威をいち早く特定し、このドウェルタイムを可能な限り短縮することです。
  • 核となる要素: 能動的な探索、仮説駆動型アプローチ、継続的な監視、脅威インテリジェンスの活用、分析、そして継続的な改善。

4. 効果的なハンティングのための重要なヒント(Atomic Hints)

  • 組織固有の要素を考慮する: 調査対象の業界、特有の脅威環境、コンプライアンス要件(規制)を把握し、ターゲットに合わせたハンティングを実装する。
  • 基礎マインドの維持: 手法は経験や環境によって異なる場合があるが、「脅威を捜索し(Seek)、検知し(Detect)、根絶する(Eradicate)」という根本の目的は常に同じ。
  • コンプライアンスと連携: プライバシー保護や秘密保持契約(NDA)を遵守する。
  • シンプルなアプローチからの開始: 複雑なフレームワークのステップに圧倒されそうな場合は、カスタマイズした(少し簡略化した)アプローチから始め、チームや関係者と協力しながら進める。

Task3 Toolset and Hints

1. 接続詳細と注意事項

本ルームのハンティング調査では、複数のログファイルを一括で検索・分析するために ELK(Elasticsearch, Logstash, Kibana)インスタンス を使用します。

  • アクセスURL: http://MACHINE_IP/app/home#/ (添付されたWebインタフェースから接続)
  • 認証情報: ユーザー名: elastic / パスワード: elastic
  • 注意点:
    • ELKダッシュボードにアクセスするには、VPNまたはAttackBoxを使用する必要があります。
    • インスタンスの初期化(起動)には 3〜5分 ほどかかる場合があります。

ELKとは

ELKスタックは、膨大なデータをリアルタイムで収集・分析・可視化するためのオープンソース(現オープンコード)のログ管理プラットフォームです。次の3つのコンポーネントで構成されます。

  • Logstash: サーバーログやアプリケーションログなど、多種多様なソースからデータを収集・加工(パース)して送信します。
  • Elasticsearch: 収集したデータを高速に検索・分析できる、分散型の強力な検索エンジンです。
  • Kibana: Elasticsearch内のデータをブラウザ上で視覚的なグラフやダッシュボードにまとめ、検索・分析するUIを提供します。

これらが連携することで、システムのバグ調査やパフォーマンス監視、サイバー攻撃の痕跡を追うスレットハンティングなどのセキュリティ分析を効率的に一元管理できます。

2. 提供されるデータセットとログの構成

ハンティングのシナリオ(ケース)ごとに、事前に生成された固有のデータセット(インデックス)が3つ用意されています。Windowsのネイティブ監査ログとSysmonが有効化された環境のログが提供されます。

各ケースで分析する対象の戦術と、利用可能なログソースは以下の通りです。

🛡️ ケース1: Collection(収集)

  • フォーカス: MITRE ATT&CK TA0009 (Collection)。具体的な演習例として、キーローガー(Keylogger)活動の特定に焦点を当てます。
  • 利用可能なログソース:
    • Security (Windowsセキュリティログ)
    • Sysmon
    • Windows PowerShell
    • PowerShell Operational

📤 ケース2: Exfiltration(持ち出し/データ窃取)

  • フォーカス: MITRE ATT&CK TA0010 (Exfiltration)。具体的な演習例として、ICMPプロトコルを悪用したデータ窃取のハンティングを行います。
  • 利用可能なログソース:
    • Security
    • Sysmon
    • Windows PowerShell
    • PowerShell Operational

💥 ケース3: Impact(影響/破壊)

  • フォーカス: MITRE ATT&CK TA0040 (Impact)。具体的な演習例として、システム標準のネイティブリソース(ビルトインツールなど)を悪用したデータの破壊および改ざん活動を追跡します。
  • 利用可能なログソース:
    • Security
    • Sysmon
    • System (Windowsシステムログ)
    • Windows PowerShell
    • PowerShell Operational

Task4 Tactic: Collection

このタスクでは、MITRE ATT&CKの「Collection (TA0009)」戦術の概要と、演習環境(Kibana)を使用したキーローガー活動の具体的なハンティング手順を解説しています。

1. Collection(収集)戦術の概要

  • 目的: 攻撃者が最終目標を達成するために、ターゲットシステムから価値のあるデータ(機密情報、財務記録、知的財産、個人情報など)をかき集める活動。
  • 狙われやすいデータ: 権限昇格や横展開(Lateral Movement)に悪用できるデータ、インテリジェンス収集に役立つデータ、金銭化できるデータ。
  • 一般的な手法(テクニック): MitM(中間者攻撃)、ARP/LLMNRポイズニング、SMBリレー、トラフィックダンプ、キーローガ(Keylogging)、ローカル/クラウドからのデータ収集など。
  • 他戦術との連携: 初期アクセス、横展開、持ち出し(Exfiltration)、影響(Impact)といった戦術と密接に結びついています。

2. 防衛・ハンティングのベストプラクティス

  • 機密データの資産インベントリを作成し、アクセス制御とファイル監査を行う。
  • 継続的なエンドポイントおよびネットワーク監視ソリューション(EDR/SIEMなど)を導入する。
  • ユーザーやアカウントの異常なアクティビティを追跡する。
  • DLP(データ流出防止)や UBA(ユーザー行動分析)ソリューションを活用する。

3. ケーススタディ:キーローガー(Keylogging)のハンティング実録

管理者アカウントを乗っ取った攻撃者が、APIを実行してキーローガーを動作させているシナリオをELK(Kibana)で調査します。

ステップ1: キーローガー特有のAPIパターンの横断検索

インデックス case_collection に対して、キーローガーがよく使用するWindows APIや関数名のキーワードをKQLで一括検索します。

コード スニペット
*GetKeyboardState* or *SetWindowsHook* or *GetKeyState* or *GetAsynKeyState* or *VirtualKey* or *vKey* or *filesCreated* or *DrawText*

👉 結果: 多くのマッチがあり、特にログチャネル Microsoft-Windows-PowerShell/Operational に不審な活動が集中していることが判明。

ステップ2: 列フィルターの追加と特定キーワードの深掘り

可視性を上げるために、表示列に winlog.channel、winlog.event_data.Path、winlog.event_data.ScriptBlockText を追加。 調査の結果、悪意あるスクリプト名とデータベース名が浮上したため、検索を絞り込みます。

コード スニペット
*chrome-update_api.ps1* or *chrome_local_profile.db*

👉 結果: 攻撃者が wget コマンドで不審なPowerShellスクリプト(chrome-update_api.ps1)をダウンロード・実行し、キーログの保存先としてデータベースファイル(chrome_local_profile.db)を生成している流れを特定。

ステップ3: 奪取されたデータの特定(中身ののぞき見)

攻撃者がデータベースの中身を確認した形跡を追うため、以下のクエリを実行します。

コード スニペット
winlog.event_data.ScriptBlockText : "*chrome_local_profile.db*"

表示列に Payload などを追加して調査すると、攻撃者が cat コマンドでデータベースを表示したログが見つかります。 ここで、Kibanaの “View surrounding documents”(周辺ドキュメントの表示) 機能を使用し、時系列でその後のイベント(Load 5 newer documents)を追いかけます。 👉 結果: コマンドの出力(端末の画面結果)がファイルにリダイレクトされずそのまま実行されていたため、ログの Payload 内に記録されたすべてのキーストローク(盗まれたデータの中身)が完全に露出しているのを確認・特定。

💡 結論と次へのステップ

PowerShellが起点となり、外部からスクリプトを落とし、ChromeやNotepadなどの入力を盗み見てDBに保存する一連のタイムラインが立証されました。

ハンターとして次に調査すべきポイント:

  1. ファイル作成アクティビティ: 悪意あるスクリプトが「いつ」「どのように」作られたか。
  2. プロセスの親子関係: 攻撃活動の本当の起点(ファーストインフェクション)はどこか。
  3. 関数コール: 攻撃者がこの奪取したDBファイルを外部に転送(Exfiltration)していないか。

Question

What is the Process ID of the process that downloads the malicious script?
悪意のあるスクリプトをダウンロードするプロセスのプロセスIDは何ですか?

Answer

wgetで不審なPowerShellスクリプトファイルをダウンロードしているプロセスIDを調べます。


What is the logged mail account?
ログに残されたメールアカウントはなんですか?

Answer

catコマンドでキーロガーのデータベース「chrome_local_profile.db」を表示している内容からメールアドレスがわかります。

Task5 Tactic: Exfiltration

このタスクでは、MITRE ATT&CKの「Exfiltration (TA0010)」戦術の概要と、ネットワークトラフィックではなく「Windowsのシステム/プロセス側のログ」に着目してICMPを悪用したデータ窃取を特定するハンティング手順を解説しています。

1. Exfiltration(持ち出し)戦術の概要

  • 目的: ターゲットシステムやネットワークからデータを外部へ盗み出す、または漏洩させる活動。
  • 特徴: 検知を回避しつつ一度に大量のデータを盗むため、持ち出す前にデータの「圧縮」や「暗号化」が併用されることが多い。
  • 一般的な手法(テクニック): C2(コマンド&コントロール)チャネルへの送信、代替プロトコル(非標準プロトコル)の悪用、Webサービスやクラウドストレージの悪用、転送サイズ制限を設けた分割送信など。
  • 他戦術との連携: 攻撃チェーンの最終段階(成果物の回収)にあたるため、ハンターはこれに至るまでの「初期アクセス」「永続化」「権限昇格」などの前段階の動きも視野に入れる必要があります。

2. 防衛・ハンティングのベストプラクティス

  • データの格付け(分類)とアクセス制御の厳格化。
  • 監視体制の強化とDLP(データ流出防止)ソリューションの導入。
  • 機密データに対する暗号化の適用。

3. ケーススタディ:ICMP経由のデータ持ち出しハンティング

通常、ネットワークIDS/IPSで追うことが多い「ICMPトンネリング(Pingを使ったデータ転送)」を、今回は純粋なWindowsのプロセス/スクリプトのログからハンティングします。

ステップ1: ネイティブツールや通信関連キーワードの横断検索

インデックス case_exfiltration に対し、攻撃者がデータ転送や情報収集に悪用しがちなコマンド・API(ping, certutil, curl, Invoke-WebRequest など)をKQLで一括検索します。

コード スニペット
*$ping* or *$ipconfig* or *$arp* or *$route* or *$telnet* or *$tracert* or *$nslookup* or *$netstat* or *$netsh* or *$smb* or *$smtp* or *$scp* or *$ssh* or *$wget* or *$curl* or *$certutil* or *$nc* or *$ncat* or *$netcut* or *$socat* or *$dnscat* or *$ngrok* or *$psfile* or *$psping* or *$tcpvcon* or *$tftp* or *$socks* or *$Invoke-WebRequest* or *$server* or *$post* or *$ssl* or *$encod* or *$chunk* or *$ssl*

👉 結果: 1件の怪しいヒットを検出。

ステップ2: 検出された関数の深掘りと不審なスクリプトの特定

検知したシステムコール(System.Net.Networkinformation.ping)でフィルターをかけ、プロセスパス(winlog.event_data.Path)を確認します。 

👉 結果: icmp4data.ps1 という、いかにも怪しいPowerShellスクリプトの存在が浮上。ログの詳細から、このスクリプトがICMPパケットのペイロードにデータを乗せて外部に転送している(ICMPエクスfiltration)ことが判明します。

ステップ3: スクリプトの全貌と標的データの特定

スクリプト名 icmp4data.ps1 で再度クエリを実行し、列フィルターに winlog.event_data.ScriptBlockText(実行されたコードブロック)などを指定して詳細を追跡します。

コード スニペット
*icmp4data.ps1*

👉 結果: スクリプトの具体的なコード内容が判明し、「何を盗み出そうとしたのか(対象ファイル)」「どこへ送信したのか(宛先サーバー)」の特定に成功し、ハンティングは完了します。

💡 結論と次へのステップ

今回のケースでは、前回のCollectionタスクとは異なり「スクリプトを外部からダウンロードした痕跡」がログにありませんでした。攻撃者が別の手口であらかじめ内部に仕込んでいたか、直接書き込んだ可能性が示唆されます。

ハンターとして次に調査すべきポイント:

  1. スクリプトの解析: この icmp4data.ps1 が具体的にどうやってデータをパケットにエンコードしているのかのロジック解明。
  2. 転送先の特定と接続状況: 割り出した送信先サーバーに対して、他の端末からも不審な接続が発生していないかの横展開チェック。

Question

What is the total number of sent ICMP packets?
送信されたICMPパケットの総数はいくつですか?

Answer

PS ICMPのアクティビティはKQLで「*System.Net.Networkinformation.ping*」検索します。「winlog.event_data.Payload」の列を追加すると、ICMPで流出しているペイロードがわかります。

ペイロードの詳細を見ると、21個のICMPパケットです。

CommandInvocation(Out-Default): "Out-Default"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
ParameterBinding(Out-Default): name="InputObject"; value="System.Net.NetworkInformation.PingReply"
winlog.event_data.UserData

How many bytes (chunk) is the amount of data carried in each packet?
各パケットには、何バイト(チャンク)のデータが格納されていますか?

Answer

imcp4data.ps1のスクリプトの内容を見ると、$readChunkSize = 15から15バイトずつデータが格納されていると考えられます。


What is the name of the exfiltrated document?
 流出したドキュメントの名称は何ですか?

Answer

What is the server’s IP address (defanged) where the exfiltrated document is sent?
流出したドキュメントが送信されるサーバーのIPアドレス(無害化)は何か?

Answer

icmp4data.ps1の実行ログから、前のタスクのキーロガーデータベース「chrome_local_profile.db」をIPアドレス「10.10.87.116」に送信している様子がわかります。

Task7

このタスクでは、MITRE ATT&CKの「Impact (TA0040)」戦術の概要と、APTグループ「Olympic Destroyer」のようにシステム標準ツール(環境寄生型:Living off the Land)を悪用してバックアップの削除やシステム復元ポイントの破壊を行う活動を特定するハンティング手順を解説しています。

1. Impact(影響/破壊)戦術の概要

  • 目的: データの破壊・中断・改ざんを通じて、システムの可用性を損なわせたり、予期される機能を妨害したり、完全性を侵害したりする活動。
  • 特徴: 攻撃者ごとに目的が異なり、ランサムウェアのように分かりやすいものだけでなく、検知を避けるために「プロセスが正常に動いているように見せかけながら裏でデータを改ざんする」といった隠蔽型の破壊工作もあるため、慎重な調査(干し草の山から針を探すような作業)が必要です。
  • 一般的な手法(テクニック): ランサムウェア、ファイルの破壊・削除、データ改ざん、アカウント・アクセス権の操作、ネットワーク構成変更、サービス停止、Webサイトの改ざん(ディフェース面)など。

2. 防衛・ハンティングのベストプラクティス

  • 定期的なリスク評価、脅威ハンティング、ペネトレーションテストの実施。
  • 徹底したシステムの堅牢化(ハードニング)と、ゼロトラストモデルの導入。
  • ログの可視性と監視体制の向上。
  • インシデント対応(IR)計画および災害復旧(DR)計画の策定と実施。

3. ケーススタディ:データ妨害・改ざんのハンティング(復元ポイントの破壊)

攻撃者がセキュリティ製品による検知を回避するために、Windows標準の管理ツールを使ってシャドウコピー(バックアップ)やシステムの復元機能を破壊しているシナリオをELKで調査します。

ステップ1: 破壊・削除系ツールの横断検索と可視化

インデックス case_impact に対し、攻撃者がバックアップ削除やログ消去に悪用するコマンド(vssadmin, wbadmin, bcdedit, wevutil, del など)をKQLで一括検索します。

コード スニペット
*del* or *rm* or *vssadmin* or *wbadmin* or *bcdedit* or *wevutil* or *shadow* *recovery* or *bootstatuspolicy*

👉 結果: 大量のヒットがあり、そのままでは分析が難しいため、KQLの画面から winlog.channel(ログチャネル)をテーブル形式で視覚化(Visualise)します。これにより、まず調査すべき「低所にぶら下がっている果実(見つけやすい形跡)」として Security ログ に狙いを定めます。

ステップ2: プロセスの親子関係(Time & ID)による絞り込み

時系列で最初に実行された不審なイベントに着目し、ログソースを限定せずにプロセスID(ProcessId)をキーにして、前後のイベントを芋づる式に特定するクエリを実行します。

コード スニペット
winlog.event_data.ProcessId : "1972"

表示列に CommandLine、ParentProcessName、ParentImage などを追加し、プロセスの親子関係を紐解きます。 

👉 結果: vssadmin などを実行してシャドウコピーを削除し、システム復元ポイントを破壊したコマンドの親プロセス(呼び出し元となった大元のプロセス)の特定に成功します。

💡 結論と次へのステップ

今回のハンティングにより、Windowsの標準機能を悪用してシステムの復旧手段を完全に断とうとした攻撃のタイムラインと、それを裏で操っていた親プロセスが明らかになりました。

ハンターとして次に調査すべきポイント:

  1. 根本原因の特定: サブプロセスを立ち上げて破壊工作を命じた、さらに「その前身となる主要プロセス(起点)」が何であるかを突き止める。
  2. チェーン(連鎖)の追跡: PowerShellやコマンドプロンプト(CommandShell)がどのように連鎖して実行されたのか、一連の実行チェーンを完全に把握する。

Question

What is the name of the system executable used to remove shadow copies?
シャドウコピーを削除するために使用されるシステム実行ファイルの名前は何ですか?

Answer

What is the main shell image that started the attack chain?
この攻撃チェーンの起点となったメインのシェルイメージは何ですか?

Answer

What is the process ID that started the attack chain?
この攻撃チェーンを開始したプロセスIDは何ですか?

Answer

KQL「winlog.event_data.ProcessId : “1972”」で検索して、カラムに以下を指定します。

  • winlog.event_data.CommandLine
  • winlog_event_data.ParentProcessId
  • winlog_event_data.ParentImage
  • winlog.event_data.ProcessId

プロセスID 6512 のPowershell.exeからプロセスID 1972のcmd.exeを実行しています。そして、そのコンテキストのコマンドプロンプトにおいて、vssadmin.exeコマンドを実行してシャドウコピーをすべて削除しています。

Task7 Conclusion

1. 各戦術におけるハンティング手法の総括

攻撃者が最終目的を果たすフェーズ(Actions on Objectives)において、ハンターが何を監視・調査すべきかが以下のようにまとめられています。

戦術(Tactic)重要なハンティング手法・監視対象
Collection(収集)
※Task 4で実施
* ベースライン(正常状態)の策定とファイル変更の監視
* ネットワークトラフィックの急増や異常の監視
* ドライバーインストールの監視
* プロセスおよびレジストリ活動の監視
Exfiltration(持ち出し)
※Task 5で実施
* コマンド実行の監視
* ファイルアクセスの監視
* ネットワークトラフィックデータの監視
Impact(影響/破壊)
※Task 6で実施
* コマンド実行の監視
* ファイルの変更および削除の監視
* スナップショット、ボリューム、ドライブ、イメージのロード・アクセス・削除の監視
* OSのAPI実行の監視

2. プロアクティブなハンティング能力を高める4つの鉄則

攻撃を未然に防ぎ、強固な防御面(アタックサーフェス)を構築するために、以下の行動が推奨されています。

  1. 環境の把握: 自組織のスコープ、構成要素、および「想定される正常な活動パターン」を熟知する。
  2. 可視性の向上: 継続的な監視ソリューション(SIEMやEDRなど)を導入する。
  3. インテリジェンスの統合: 行動分析(アノマリ検知)や脅威インテリジェンスソリューションを活用する。
  4. 訓練の継続: 脅威ハンティング、パープルチーム演習、インシデント対応ドリルを計画的に練習・実践する。

💡 最終的なまとめ

このルームでは、「すでにホストが侵害されている」状態から、攻撃者がリソースをかき集めて最終目的(データの窃取やシステムの破壊)を達成しようとする動きを、ELKを使って能動的に追いかけるスキルを学びました。