Cyber Security Academy · レッスン

アーティファクトの抽出

ファイルと認証情報を復元します

レッスン 4/413 ステップ

「アーティファクトの抽出」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

アーティファクトとは

アーティファクトとは、キャプチャの中に隠れている意味のある項目です。転送されたファイル、認証情報、画像、セッションデータなどが含まれます。

これらを復元すると、パケットの流れが、何が送信され何が見られたかを示す具体的な証拠になります。

再構成が鍵

1つのファイルは、多数のTCPセグメントに分割されています。復元するには、ストリームを順序どおりに再構成する必要があります。

ストリームを追跡したりオブジェクトをエクスポートしたりすると、Wiresharkや専用ツールがこの処理を自動的に行います。

HTTPオブジェクトのエクスポート

Wiresharkでは、HTTP経由で転送されたすべてのファイルを一覧表示し、ワンクリックでエクスポートできます。

これにより、ダウンロードされた文書、画像、さらにはマルウェアのサンプルまで、キャプチャから直接復元できます。

File -> Export Objects -> HTTP
(select files and Save)

平文の認証情報

HTTP、FTP、Telnetなどのプロトコルは、認証情報を平文で送信します。ストリームを追跡すると、ユーザー名とパスワードを直接確認できます。

これは、信頼できないネットワーク上でこれらのプロトコルが危険な理由を、まさに示しています。

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

認証情報を迅速に見つける

ディスプレイフィルタを使えば、認証トラフィックをすばやく見つけられるため、手作業で探す必要がありません。

ログインフォーム、Basic認証ヘッダー、既知の認証プロトコルでフィルタします。

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

Basic認証をデコードする

HTTP Basic認証は、認証情報を暗号化せず、Base64でエンコードして送信します。ヘッダーをデコードすると、認証情報がすぐに分かります。

Base64はエンコードであり、セキュリティではありません。

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

ファイルカービング

プロトコルがネイティブにサポートされていない場合でも、ファイルシグネチャ、つまりマジックナンバーを認識すれば、生のバイトからファイルをカービングできます。

foremostやbinwalkなどのツールは、キャプチャのペイロードをスキャンして、これらのマーカーを探します。

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMinerは、アーティファクトの抽出に特化したツールです。pcapを入力すると、ファイル、画像、認証情報、ホスト情報を自動的に抽出します。

Wiresharkで詳しく調査する前の、迅速な初期調査に適しています。

画像とメディアを抽出する

復元された画像から、ユーザーが何を閲覧またはアップロードしたかが分かることがあります。WiresharkのExport ObjectsとNetworkMinerは、どちらもWebやメールのトラフィックから画像を再構成できます。

画像を確認することで、どのデータがネットワーク外へ出たのかを直接立証できます。

暗号化トラフィックの扱い

トラフィックがTLSで暗号化されている場合、セッションキーがなければアーティファクトを抽出できません。キー・ログファイルがあれば、復号して通常どおり抽出できます。

キーがなければ、暗号化によってペイロードが保護されます。これこそがHTTPSの目的です。

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

証拠保全の連鎖

抽出したアーティファクトは証拠になる可能性があります。各ファイルのハッシュ値を計算し、どこでいつ復元したかを記録して、改変せずに保管します。

証拠保全の連鎖を文書化することで、調査結果の信頼性と証拠能力を維持できます。

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

クイックチェック

アーティファクトの抽出についての理解度を確認します。

まとめ

キャプチャからアーティファクトを抽出する方法を学びました。

  • TCPストリームを再構成してファイルを復元します。
  • HTTP Objectsをエクスポートし、ストリームを追跡して平文の認証情報を確認します。
  • Basic認証はBase64であり、暗号化ではありません。
  • マジックナンバーでファイルをカービングし、迅速な抽出にはNetworkMinerを使います。
  • TLSの復号はセッションキーがある場合に限り行い、証拠保全の連鎖を維持します。

Network Traffic Analysisコースを修了しました。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「アーティファクトの抽出」レッスンは無料ですか?

はい。「アーティファクトの抽出」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「アーティファクトの抽出」で何を学びますか?

ファイルと認証情報を復元します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「アーティファクトの抽出」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. パケットのキャプチャ
  2. プロトコルの読み取り
  3. 異常の検知
  4. アーティファクトの抽出
← Cyber Security Academyに戻る