0Pricing
Cyber Security Academy · レッスン

パケットのキャプチャ

Wiresharkとtcpdumpを使用します

「パケットのキャプチャ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

パケットをキャプチャする理由

パケットキャプチャは、ネットワークインターフェースを流れる生のネットワークトラフィックを記録します。これは、ネットワーク上で実際に何が起きたかを示す確かな記録です。

アナリストはキャプチャを使って、インシデントを調査し、プロトコルをデバッグし、悪意のある活動を探索します。

2つの主要ツール

不可欠なツールは、グラフィカルアナライザーのWiresharkと、コマンドラインのキャプチャツールであるtcpdumpです。

  • tcpdump:軽量で、サーバーやリモートキャプチャに最適です。
  • Wireshark:詳細な分析に適した高機能なGUIを備えています。

プロミスキャスモード

通常、ネットワークカードは自分宛てでないフレームを無視します。プロミスキャスモードを有効にすると、検知したすべてのフレームをキャプチャします。

スイッチドネットワークでは、SPANポートやタップを使わない限り、自分のトラフィックしか確認できません。

tcpdumpの基本

tcpdumpはインターフェースからパケットをキャプチャし、表示または保存します。最も一般的なオプションでは、インターフェースと出力ファイルを指定します。

インターフェースにアクセスできる十分な権限で実行してください。

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

保存したキャプチャの読み込み

保存したキャプチャファイルは、後からtcpdumpやWiresharkで読み込めます。

-rオプションを使うと、ライブインターフェースではなくファイルから読み込みます。

tcpdump -r capture.pcap
wireshark capture.pcap

キャプチャフィルター(BPF)

すべてをキャプチャするのは効率的ではありません。キャプチャフィルターでは、Berkeley Packet Filter構文を使って関連するトラフィックだけを記録します。

キャプチャ時にフィルターを適用すると、ファイルを小さく保てます。

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

pcap形式

キャプチャはpcapまたは新しいpcapngファイルとして保存されます。これらのファイルには、生のバイト列と各パケットのタイムスタンプが含まれます。

この形式は移植性があるため、tcpdumpで取得したキャプチャをWiresharkで問題なく開けます。

Wiresharkインターフェース

Wiresharkには3つのペインがあります。パケット一覧、パケット詳細(デコードされたプロトコル層)、パケットバイト列(生の16進数)です。

任意のパケットをクリックすると、概要から個々のバイトまで掘り下げて確認できます。

ディスプレイフィルタ

Wiresharkのディスプレイフィルタはキャプチャフィルタとは異なり、キャプチャ後にパケットを破棄せず非表示にします。

構文はより豊富で、フィールドを認識します。

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

大規模なキャプチャ

長時間のキャプチャではディスクがいっぱいになります。リングバッファを使って、サイズまたは時間ごとにファイルをローテーションし、最近のデータだけを保持します。

これにより、センサーをストレージを使い果たすことなく継続的に稼働させられます。

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

法務とプライバシー

パケットキャプチャでは機密データが露出する可能性があり、多くの場合、規制の対象です。監視する権限のあるネットワークでのみキャプチャしてください。

キャプチャデータは機密性の高い証拠として扱い、安全に保管します。

クイックチェック

パケットキャプチャについての理解度を確認します。

まとめ

パケットをキャプチャする方法を学びました。

  • tcpdumpはコマンドラインでキャプチャし、Wiresharkはグラフィカルに解析します。
  • プロミスキャスモードでは、見えるすべてのフレームをキャプチャします。
  • キャプチャフィルタ(BPF)はキャプチャ時にデータを絞り込み、ディスプレイフィルタはキャプチャ後に非表示にします。
  • キャプチャはpcap/pcapngファイルとして保存されます。
  • 長時間の実行にはリングバッファを使い、法的制限とプライバシーの制約を守ります。

次は、プロトコルを読み取り、解釈する方法を学びます。

よくある質問

「パケットのキャプチャ」レッスンは無料ですか?

はい。「パケットのキャプチャ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「パケットのキャプチャ」で何を学びますか?

Wiresharkとtcpdumpを使用します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「パケットのキャプチャ」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. パケットのキャプチャ
  2. プロトコルの読み取り
  3. 異常の検知
  4. アーティファクトの抽出
← Cyber Security Academyに戻る