パケットのキャプチャ
Wiresharkとtcpdumpを使用します
「パケットのキャプチャ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
パケットをキャプチャする理由
パケットキャプチャは、ネットワークインターフェースを流れる生のネットワークトラフィックを記録します。これは、ネットワーク上で実際に何が起きたかを示す確かな記録です。
アナリストはキャプチャを使って、インシデントを調査し、プロトコルをデバッグし、悪意のある活動を探索します。
2つの主要ツール
不可欠なツールは、グラフィカルアナライザーのWiresharkと、コマンドラインのキャプチャツールであるtcpdumpです。
- tcpdump:軽量で、サーバーやリモートキャプチャに最適です。
- Wireshark:詳細な分析に適した高機能なGUIを備えています。
プロミスキャスモード
通常、ネットワークカードは自分宛てでないフレームを無視します。プロミスキャスモードを有効にすると、検知したすべてのフレームをキャプチャします。
スイッチドネットワークでは、SPANポートやタップを使わない限り、自分のトラフィックしか確認できません。
tcpdumpの基本
tcpdumpはインターフェースからパケットをキャプチャし、表示または保存します。最も一般的なオプションでは、インターフェースと出力ファイルを指定します。
インターフェースにアクセスできる十分な権限で実行してください。
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to file保存したキャプチャの読み込み
保存したキャプチャファイルは、後からtcpdumpやWiresharkで読み込めます。
-rオプションを使うと、ライブインターフェースではなくファイルから読み込みます。
tcpdump -r capture.pcap
wireshark capture.pcapキャプチャフィルター(BPF)
すべてをキャプチャするのは効率的ではありません。キャプチャフィルターでは、Berkeley Packet Filter構文を使って関連するトラフィックだけを記録します。
キャプチャ時にフィルターを適用すると、ファイルを小さく保てます。
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'pcap形式
キャプチャはpcapまたは新しいpcapngファイルとして保存されます。これらのファイルには、生のバイト列と各パケットのタイムスタンプが含まれます。
この形式は移植性があるため、tcpdumpで取得したキャプチャをWiresharkで問題なく開けます。
Wiresharkインターフェース
Wiresharkには3つのペインがあります。パケット一覧、パケット詳細(デコードされたプロトコル層)、パケットバイト列(生の16進数)です。
任意のパケットをクリックすると、概要から個々のバイトまで掘り下げて確認できます。
ディスプレイフィルタ
Wiresharkのディスプレイフィルタはキャプチャフィルタとは異なり、キャプチャ後にパケットを破棄せず非表示にします。
構文はより豊富で、フィールドを認識します。
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0大規模なキャプチャ
長時間のキャプチャではディスクがいっぱいになります。リングバッファを使って、サイズまたは時間ごとにファイルをローテーションし、最近のデータだけを保持します。
これにより、センサーをストレージを使い果たすことなく継続的に稼働させられます。
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)法務とプライバシー
パケットキャプチャでは機密データが露出する可能性があり、多くの場合、規制の対象です。監視する権限のあるネットワークでのみキャプチャしてください。
キャプチャデータは機密性の高い証拠として扱い、安全に保管します。
クイックチェック
パケットキャプチャについての理解度を確認します。
まとめ
パケットをキャプチャする方法を学びました。
- tcpdumpはコマンドラインでキャプチャし、Wiresharkはグラフィカルに解析します。
- プロミスキャスモードでは、見えるすべてのフレームをキャプチャします。
- キャプチャフィルタ(BPF)はキャプチャ時にデータを絞り込み、ディスプレイフィルタはキャプチャ後に非表示にします。
- キャプチャはpcap/pcapngファイルとして保存されます。
- 長時間の実行にはリングバッファを使い、法的制限とプライバシーの制約を守ります。
次は、プロトコルを読み取り、解釈する方法を学びます。
よくある質問
「パケットのキャプチャ」レッスンは無料ですか?
はい。「パケットのキャプチャ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「パケットのキャプチャ」で何を学びますか?
Wiresharkとtcpdumpを使用します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「パケットのキャプチャ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パケットのキャプチャ
- プロトコルの読み取り
- 異常の検知
- アーティファクトの抽出