SB C&Sの最新技術情報 発信サイト

C&S ENGINEER VOICE

SB C&S

【CrowdStrike】Linux(Ubuntu)でCustom IOCによる検知・防止・隔離を検証してみた

セキュリティ
2026.10.07

皆さま、はじめまして。SB C&Sに新卒入社した稲垣です。

本記事では、CrowdStrike Falcon Sensorを導入したLinux(Ubuntu)環境で無害な実行ファイルのSHA256をCustom IOCとして登録し、検知・実行防止・隔離までを確認する手順をご紹介します。

■はじめに

入社後、ITインフラやセキュリティの基礎を学びながら、CrowdStrike製品の検証に取り組んでいます。今回は、Falconコンソール上の設定がLinuxホスト上でどのような動作につながるのかを確認しました。
本検証はテスト用Linuxホストで実施しています。Falcon Sensorの導入、ホストグループの作成、Falcon Cloudとの通信確認は完了している前提です。画面表示やメニュー名称は、製品アップデートやご契約内容などによって異なる場合があります。
使用するのは、文字列を表示して終了する無害なテスト用ファイルです。ファイル自体ではなく、登録したSHA256との一致をもとに動作を確認します。

検証の流れ

  1. 実行ファイルを作成し、SHA256を取得する
  2. IOC 管理でハッシュ値を登録する
  3. 防止ポリシーを設定する
  4. Linuxホストで実行ファイルを起動する
  5. 検知・実行防止・隔離を確認する

1.実行ファイルを作成し、SHA256を取得する

指定した文字列を表示して終了するCプログラムを作成します。
コマンド:nano |ファイル名.c|
  中身:#include <stdio.h>

int main(void) {
    printf("CrowdStrike test file 4\n");
    return 0;
}

01_Cソースコード作成.png
作成したソースコードをgccでコンパイルし、ELF形式の実行ファイルを生成します。
コマンド:gcc |ファイル名.c| -o |ファイル名|

02_gccコンパイル.png
falcon_test4 で始まる名前のファイルを一覧表示し、実行ファイルが生成されていることを確認します。また、パーミッション(アクセス権限)欄に実行権限を示す「x」が付いていることを確認します。コマンド末尾の「*」は任意の文字列に一致するワイルドカードであり、実行可能であることを示すものではありません。
コマンド:ls -l |ファイル名|*

スクリーンショット 2026-10-07 144703.png                         IOCへ登録する前に、想定どおり動作することを確認します。
コマンド:./|ファイル名|

スクリーンショット 2026-10-07 145037.png
正常実行を確認後、SHA256ハッシュを取得します。
コマンド:sha256sum |ファイル名|

スクリーンショット 2026-10-07 145110.png
再コンパイルするとSHA256も変わるため、その場合は改めて取得してください。

2.IOC ManagementでSHA256を登録する

Falconコンソールで[エンドポイントセキュリティ] >[ 設定] >[ IOC管理]を開きます。

スクリーンショット 2026-09-28 180501.png

画面右上のメニュー(⋮)からハッシュの追加を選択します。

スクリーンショット 2026-10-07 152151.png

取得したSHA256を入力し、ホストグループ、プラットフォーム、アクションなどを設定します。

スクリーンショット 2026-10-07 151235.png

本検証では、プラットフォームにLinux、動作にブロックを設定し、適用先を検証用ホストグループに限定しました。重大度に関しては設定が必須な項目ですが、その他の項目は任意となっているので場合に応じて設定、登録をします。
重大度は検知に付与するものであり、単独で実行防止や隔離を決定する設定ではありません。実運用では組織の基準に従ってください。

3.防止ポリシーを設定する

[エンドポイントセキュリティ] >[ 設定] >[防止ポリシー]を開き、対象ホストに適用するLinux用ポリシーを選択します。新規作成する場合はプラットフォームにLinuxを指定し、次の2項目を有効にします。

  • 隔離:ON
  • カスタム痕跡ブロッキング:ON

スクリーンショット 2026-09-28 161358.png

隔離は、防止された実行ファイルを隔離する設定です。カスタム痕跡ブロッキングは、登録したハッシュに一致するプロセスをブロックする設定です。

設定後はポリシーの有効化、対象ホストグループへの割り当て、優先順位を確認します。

4.Linuxホストで実行ファイルを起動する

実行前に実行ファイルと登録したSHA256の一致、プラットフォーム、アクション、対象ホストへの防止ポリシー適用を確認します。

確認後にテスト用実行ファイルを起動します。

スクリーンショット 2026-10-07 145442.png

本検証ではプログラムに記述した文字列が表示されました。ただし、端末上の表示だけで防止・隔離の成否は確定しません。
文字列が表示された理由や、終了処理の正確なタイミングまでは特定していないため、Falconコンソールの記録を確認します。
続いて、元の保存場所に対象ファイルが存在するかを確認します。
コマンド:test -e |ファイル名| && echo "存在" || echo "存在しない"

スクリーンショット 2026-10-07 145502.png

「存在しない」と表示されましたが、この結果だけでは隔離、削除、移動のいずれかを判断できません。

5.検知・実行防止・隔離結果を確認する

[エンドポイントセキュリティ]>[モニター]>[エンドポイント検知]の順に開き、対象の検知を確認します。

スクリーンショット 2026-10-07 145911.png

検知詳細を開きます。

14_検知詳細_Process_killed.png

本検証ではプロセスにfalcon_test4、実行されたアクションにProcess killed、戦術/手法にCustom IntelligenceおよびIndicator of Compromiseが記録されていました。
これにより、登録したSHA256を根拠に検知され、対象プロセスに終了処理が行われたことを確認しました。
最後に[エンドポイントセキュリティ]>[モニター]>[隔離されたファイル]の順に開き、隔離状態を確認します。

スクリーンショット 2026-10-07 150450.png

falcon_test4のステータスがQuarantinedとなっていました。

以上から、次の4点を確認できました。

  1. エンドポイント検知に検知が記録された
  2. 検知詳細にProcess killedと表示された
  3. 元の保存場所から対象ファイルがなくなった
  4. 隔離されたファイルにQuarantinedと表示された

これらの証跡を組み合わせ、対象ファイルの検知、プロセス終了、ファイル隔離が行われたと判断しました。

■まとめ

今回は、Linux環境でCustom IOCによる検知・実行防止・隔離動作を確認しました。

結果は端末上の表示だけで判断せず、エンドポイント検知の詳細と隔離されたファイルの隔離状態を組み合わせて確認することが重要です。

今回の検証を通して、Falconコンソール上の設定とLinuxホスト上の動作について理解を深めることができました。

これからも新卒として、検証を通じて学んだセキュリティ製品の機能や仕組みを発信していきたいと思います。最後までご覧いただき、ありがとうございました。

※本記事の内容および画面表示は記事執筆時点の情報です。最新情報はCrowdStrike公式ドキュメントをご確認ください。

◇今回の検証で利用したコマンド一覧

Cプログラム作成:nano |ファイル名.c|
プログラムの中身:#include <stdio.h>

int main(void) {
    printf("CrowdStrike test file 4\n");
    return 0;
}
コンパイル実行:gcc |ファイル名.c| -o |ファイル名|
ファイル状態確認:ls -l |ファイル名|*
実行:./|ファイル名|
ハッシュ値取得:sha256sum |ファイル名|
ファイル存在確認:test -e |ファイル名| && echo "存在" || echo "存在しない"

他のおすすめ記事はこちら

著者紹介

SB C&S株式会社
技術本部 第2技術統括部 第2技術部 1課
稲垣 智裕