アーティファクトの抽出
ファイルと認証情報を復元します
「アーティファクトの抽出」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
アーティファクトとは
アーティファクトとは、キャプチャの中に隠れている意味のある項目です。転送されたファイル、認証情報、画像、セッションデータなどが含まれます。
これらを復元すると、パケットの流れが、何が送信され何が見られたかを示す具体的な証拠になります。
再構成が鍵
1つのファイルは、多数のTCPセグメントに分割されています。復元するには、ストリームを順序どおりに再構成する必要があります。
ストリームを追跡したりオブジェクトをエクスポートしたりすると、Wiresharkや専用ツールがこの処理を自動的に行います。
HTTPオブジェクトのエクスポート
Wiresharkでは、HTTP経由で転送されたすべてのファイルを一覧表示し、ワンクリックでエクスポートできます。
これにより、ダウンロードされた文書、画像、さらにはマルウェアのサンプルまで、キャプチャから直接復元できます。
File -> Export Objects -> HTTP
(select files and Save)平文の認証情報
HTTP、FTP、Telnetなどのプロトコルは、認証情報を平文で送信します。ストリームを追跡すると、ユーザー名とパスワードを直接確認できます。
これは、信頼できないネットワーク上でこれらのプロトコルが危険な理由を、まさに示しています。
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)認証情報を迅速に見つける
ディスプレイフィルタを使えば、認証トラフィックをすばやく見つけられるため、手作業で探す必要がありません。
ログインフォーム、Basic認証ヘッダー、既知の認証プロトコルでフィルタします。
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'Basic認証をデコードする
HTTP Basic認証は、認証情報を暗号化せず、Base64でエンコードして送信します。ヘッダーをデコードすると、認証情報がすぐに分かります。
Base64はエンコードであり、セキュリティではありません。
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:passファイルカービング
プロトコルがネイティブにサポートされていない場合でも、ファイルシグネチャ、つまりマジックナンバーを認識すれば、生のバイトからファイルをカービングできます。
foremostやbinwalkなどのツールは、キャプチャのペイロードをスキャンして、これらのマーカーを探します。
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMinerは、アーティファクトの抽出に特化したツールです。pcapを入力すると、ファイル、画像、認証情報、ホスト情報を自動的に抽出します。
Wiresharkで詳しく調査する前の、迅速な初期調査に適しています。
画像とメディアを抽出する
復元された画像から、ユーザーが何を閲覧またはアップロードしたかが分かることがあります。WiresharkのExport ObjectsとNetworkMinerは、どちらもWebやメールのトラフィックから画像を再構成できます。
画像を確認することで、どのデータがネットワーク外へ出たのかを直接立証できます。
暗号化トラフィックの扱い
トラフィックがTLSで暗号化されている場合、セッションキーがなければアーティファクトを抽出できません。キー・ログファイルがあれば、復号して通常どおり抽出できます。
キーがなければ、暗号化によってペイロードが保護されます。これこそがHTTPSの目的です。
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filename証拠保全の連鎖
抽出したアーティファクトは証拠になる可能性があります。各ファイルのハッシュ値を計算し、どこでいつ復元したかを記録して、改変せずに保管します。
証拠保全の連鎖を文書化することで、調査結果の信頼性と証拠能力を維持できます。
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)クイックチェック
アーティファクトの抽出についての理解度を確認します。
まとめ
キャプチャからアーティファクトを抽出する方法を学びました。
- TCPストリームを再構成してファイルを復元します。
- HTTP Objectsをエクスポートし、ストリームを追跡して平文の認証情報を確認します。
- Basic認証はBase64であり、暗号化ではありません。
- マジックナンバーでファイルをカービングし、迅速な抽出にはNetworkMinerを使います。
- TLSの復号はセッションキーがある場合に限り行い、証拠保全の連鎖を維持します。
Network Traffic Analysisコースを修了しました。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「アーティファクトの抽出」レッスンは無料ですか?
はい。「アーティファクトの抽出」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「アーティファクトの抽出」で何を学びますか?
ファイルと認証情報を復元します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「アーティファクトの抽出」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パケットのキャプチャ
- プロトコルの読み取り
- 異常の検知
- アーティファクトの抽出