0Pricing
Cyber Security Academy · レッスン

Wiresharkによるネットワークフォレンジック

PCAPファイルを分析し、C2ビーコン通信、認証情報の窃取、データ流出、プロトコルの異常を検出します。

「Wiresharkによるネットワークフォレンジック」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

ネットワークフォレンジックの概要

ネットワークフォレンジックは、キャプチャしたパケットデータ(PCAPファイル)を分析し、ホストベースのフォレンジックでは見えない、ラテラルムーブメント、C2通信、認証情報の窃取、データ流出、プロトコルの異常など、ネットワークレベルの攻撃者の活動を再構成します。

トラフィックのキャプチャ

Wireshark(対話型)、tcpdump(CLI)、または専用のネットワークタップを使ってネットワーク証拠を収集します。インシデント発生前に、重要なセグメントへSPANポートまたはネットワークタップを配置してください。事後分析には、あらかじめ構築されたキャプチャ基盤が必要です。

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

Wiresharkの表示フィルタ

表示フィルタで分析対象を絞り込めます。httpはHTTP、tcp.port==443はHTTPS、ip.addr==10.0.0.5は特定のホスト、dnsは名前解決クエリ、tcp.flags.syn==1 && tcp.flags.ack==0はSYNのみのパケット(ポートスキャンの検出)を表示します。

TCPストリームの追跡

パケットを右クリックし、Follow → TCP Streamを選択すると、完全な通信を人間が読みやすい形式で再構成できます。HTTPの場合、完全なリクエストとレスポンスの本文が表示されるため、流出データやC2コマンドの再構成に役立ちます。

C2ビーコンの検出

C2ビーコンは、同じ外部IPアドレスへの規則的で周期的な接続として現れます。ip.dst == [suspicious_ip]を適用してフレームのタイミングを確認します。少量のデータを伴う一定間隔(60秒、300秒、600秒ごとなど)の通信は、ビーコンの特徴です。

DNSフォレンジック

DNSクエリから、C2ドメイン、ドメイン生成アルゴリズム(DGA)のパターン、DNSトンネリングを明らかにできます。エントロピーの高いドメイン名(例:a1b2c3d4e5f6.evil.com)、通常とは異なるTXTレコードのクエリ、異常に大きなDNSレスポンスは、DNSベースのC2またはデータ流出を示します。

PCAPにおける認証情報の窃取

平文プロトコル(HTTP、FTP、SMTP、LDAP、Telnet)は、パケットキャプチャ上で確認できる形で認証情報を平文送信します。http contains "password"またはftp contains "PASS"でフィルタリングすると、インシデント発生期間中に認証情報が露出した箇所を特定できます。

TLSトラフィックの分析

暗号化されたTLSトラフィックは、秘密鍵またはプレマスターシークレットがなければ復号できません。ただし、JA3フィンガープリントによってTLSクライアントライブラリを特定できます(マルウェアには特徴的なJA3ハッシュがあります)。証明書のSubject Alternative NameからC2基盤が明らかになるほか、トラフィックのタイミングは確認できます。

データ流出の検出

流出の兆候には、通常とは異なる宛先への大規模な外向きデータ転送、Base64エンコードされた本文を含むHTTP POSTリクエスト、異常に大きなDNSレスポンス(DNSトンネリング)、大きなペイロードを含むICMPパケット、営業時間外の外向きトラフィックがあります。

ストリーム再構成のためのNetworkMiner

NetworkMinerはPCAPから転送されたファイルを受動的に再構成します。HTTPまたはSMB経由で転送された画像、ドキュメント、実行ファイルが、抽出可能なファイルとして表示されます。また、キャプチャしたトラフィックから認証情報、証明書、メッセージも自動的に抽出します。

PCAPからインシデントタイムラインへ

主要なネットワークイベントのタイムスタンプを抽出します。C2への初回接続、認証情報の送信、ラテラルムーブメント(内部ホストへの認証試行)、データのステージングと流出などです。これらのネットワークのタイムスタンプをホストベースのアーティファクトと関連付け、インシデント全体のタイムラインを作成します。

理解度チェック

HTTPトラフィックのみを表示するWiresharkの表示フィルタは何ですか?

まとめ

Wiresharkを使ったネットワークフォレンジックでは、PCAPの証拠から攻撃者のネットワーク活動を再構成します。C2ビーコンの検出、トンネリングを対象としたDNS分析、平文プロトコルにおける認証情報の窃取、TLSのJA3フィンガープリント分析、データ流出パターンの認識を組み合わせることで、ネットワーク層の攻撃証拠を明らかにできます。

よくある質問

「Wiresharkによるネットワークフォレンジック」レッスンは無料ですか?

はい。「Wiresharkによるネットワークフォレンジック」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「Wiresharkによるネットワークフォレンジック」で何を学びますか?

PCAPファイルを分析し、C2ビーコン通信、認証情報の窃取、データ流出、プロトコルの異常を検出します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「Wiresharkによるネットワークフォレンジック」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ディスクイメージ取得とファイルシステムフォレンジック
  2. メモリ取得とVolatility Framework
  3. タイムライン分析とアーティファクトの相関付け
  4. Wiresharkによるネットワークフォレンジック
← Cyber Security Academyに戻る