SlideShare a Scribd company logo
ケーススタディ
(セキュリティ解析 – 後編)

   Hokkaido.cap #8
     2011.11.25
   Masayuki YAMAKI
今日の目標
• ネットワークセキュリティに関するシナリオを体
               Wireshark
  験し、これらのパケットがWiresharkでどのよう
  に見えるか確認しましょう。
• 解析作業をとおしてWiresharkの使い方を覚え
  ましょう。




             2
前回までのおさらい
• これまでの資料を以下のURLで公開しています。
  (USBメモリにも収録しています)
  Wiresharkを初めて使う方は参照しながら進め
  てみてください。
     http://www.slideshare.net/eightroll
• 操作方法がわからない場合は、遠慮せずにど
  んどん質問してください。



                   3
今日の進め方
• 「実践パケット解析 第9章 ケーススタディ
  (セキュリティ解析)」の内容をベースに進めま
  す。本書をお持ちの方は演習に合わせて参照
  してください。
  (スライドには概要のみ記載しています)
• サンプルとして、追加でいくつかのパケットを添
  付しています。
• 気付いた点やわからない点があれば自由に
  ディスカッションしましょう。
           4
演習資料

- セキュリティ解析(後編) -



       5
Blasterワーム (1/2)
• サンプルファイル : blaster.pcap
• PCを起動すると60秒後にシャットダウンされる
  PC         60
• 1793番と4444番ポートを使って他のPCと通信
 - 他のPCでは見られない動き




              6
Blasterワーム (2/2)
• バイナリ部分に注目する
 - 2番目のパケット : C:¥WINNT¥system32 へのアクセス



 - 4番目のパケット : msblast.exe の文字列




(その他の見分け方については書籍の「監訳注」を参照)

                  7
隠された情報 (1/2)
• サンプルファイル : covertinfo.pcap
• あなたはネットワークのセキュリティ管理者になっ
  たつもりで疑わしい社員の通信を監視
  - まずはディスプレイフィルタをかけて通常の業務で発
    生しない通信を探す
  - 日中にpingのやりとりをしているのがおかしい




                   8
隠された情報 (2/2)
• バイナリを見ると、pingのデータ部を使ってやりと
  りしている (Loki と呼ばれる手法)




        通常のpingのデータ部は
       aから始まる32byteの文字列



                9
ハッカーの視点 (1/2)
• サンプルファイル : hackersview.pcap
• ARPキャッシュポイゾニングを使用し、ネットワー
  ARP
  ク管理者とルータの間に割り込む
• ネットワーク管理者がtelnetを使ってルータと通
  信しているところを捉える




              10
ハッカーの視点 (2/2)
• telnetは平文のプロトコルであるため、ユーザー
  IDとパスワードが簡単に読み取れる




             11
いろんなパケットを見てみよう
• slammer.pcap
  - SlammerワームによるDCE/RPC送信
  注意 : このパケットはウィルス対策ソフトによってはワームとして検知します

• dns-remoteshell.pcap
  - DNSポートによるリモートシェルの実行
• teardrop.pcap
  - TearDrop 攻撃
• SSH-bruteforce.pcap
  - SSH ブルートフォース攻撃

                         12
まとめと参考資料




   13
この演習のまとめ

• セキュリティに関するシナリオがWiresharkでど
  のように見えるか学びました。
• 解析作業をとおしてWiresharkの使い方を学び
  ました。
• 今回はセキュリティに関するパケットを解析して
  みましたが、他にもいろんなパケットを覗いてみ
  ると面白いかもです。



             14
参考資料
• 実践パケット解析 - Wiresharkを使ったトラブル
  シューティング
  - http://www.oreilly.co.jp/books/9784873113517/
  - ISBN978-4-87311-351-7
• Wireshark.org - Sample Captures
  - http://wiki.wireshark.org/SampleCaptures




                          15
16

More Related Content

PDF
Hokkaido.cap#5 ケーススタディ(ネットワークの遅延と戦う:後編)
PDF
Hokkaido.cap#10 実践パケット解析まとめ
PDF
Hokkaido.cap#7 ケーススタディ(セキュリティ解析:前編)
PDF
Hokkaido.cap#9 無線LANのスニッフィング
PDF
Hokkaido.cap#4 ケーススタディ(ネットワークの遅延と戦う:前編)
PDF
Hokkaido.cap#3 ケーススタディ(基礎編)
PDF
Hokkaido.cap #osc11do Wiresharkを使いこなそう!
PDF
Hokkaido.cap#1 Wiresharkの使い方(基礎編)
Hokkaido.cap#5 ケーススタディ(ネットワークの遅延と戦う:後編)
Hokkaido.cap#10 実践パケット解析まとめ
Hokkaido.cap#7 ケーススタディ(セキュリティ解析:前編)
Hokkaido.cap#9 無線LANのスニッフィング
Hokkaido.cap#4 ケーススタディ(ネットワークの遅延と戦う:前編)
Hokkaido.cap#3 ケーススタディ(基礎編)
Hokkaido.cap #osc11do Wiresharkを使いこなそう!
Hokkaido.cap#1 Wiresharkの使い方(基礎編)

What's hot (20)

PPTX
Wiresharkの解析プラグインを作る ssmjp 201409
PPTX
パケット解析ノススメ
PPTX
Wireshark入門 (2014版)
PDF
Hokkaido.cap#2 一般的なプロトコルのパケットを覗いてみよう
PDF
CpawCTF 勉強会 Network
PDF
CTF for ビギナーズ ネットワーク講習資料
PPTX
実際に流れているデータを見てみよう
PDF
hpingで作るパケット
PDF
パケットキャプチャの勘どころ Ssmjp 201501
PPTX
Wireshark入門(4)
PPTX
フレッシャーズのためのパケット解析入門
PDF
Pcapngを読んでみる
PDF
Scapyで作る・解析するパケット
PDF
Pythonでパケット解析
ODP
tcpdumpとtcpreplayとtcprewriteと他。
PDF
import dpkt したよ #ssmjp 2014/02/28
PDF
DPDKを用いたネットワークスタック,高性能通信基盤開発
PPTX
Windows の標準コマンドでパケット キャプチャ
PDF
Open flow tunnel extension on lagopus vswitch
PDF
High Performance Networking with DPDK & Multi/Many Core
Wiresharkの解析プラグインを作る ssmjp 201409
パケット解析ノススメ
Wireshark入門 (2014版)
Hokkaido.cap#2 一般的なプロトコルのパケットを覗いてみよう
CpawCTF 勉強会 Network
CTF for ビギナーズ ネットワーク講習資料
実際に流れているデータを見てみよう
hpingで作るパケット
パケットキャプチャの勘どころ Ssmjp 201501
Wireshark入門(4)
フレッシャーズのためのパケット解析入門
Pcapngを読んでみる
Scapyで作る・解析するパケット
Pythonでパケット解析
tcpdumpとtcpreplayとtcprewriteと他。
import dpkt したよ #ssmjp 2014/02/28
DPDKを用いたネットワークスタック,高性能通信基盤開発
Windows の標準コマンドでパケット キャプチャ
Open flow tunnel extension on lagopus vswitch
High Performance Networking with DPDK & Multi/Many Core
Ad

Viewers also liked (13)

PDF
地方のIT勉強会と産・学・官との連携 (せきゅぽろ)
PDF
5分でわかる 一般社団法人LOCAL
PPT
Packet
PDF
パケットフィルタリングの考え方
PDF
パケット解析にまつわるお話 ~ネットワークモニターとHyper-V~
PDF
Windowsのパケットモニタ作成
PDF
せきゅぽろ ~道はつながっている~
PPTX
PFSなTLS通信を復号する
PDF
Wireshark だけに頼らない! パケット解析ツールの紹介
PPTX
Wireshark入門
PPTX
Wireshark入門(3)
PPTX
Wireshark入門(2)
PDF
パケットで遊ぼう! #ssmjp 2015/04
地方のIT勉強会と産・学・官との連携 (せきゅぽろ)
5分でわかる 一般社団法人LOCAL
Packet
パケットフィルタリングの考え方
パケット解析にまつわるお話 ~ネットワークモニターとHyper-V~
Windowsのパケットモニタ作成
せきゅぽろ ~道はつながっている~
PFSなTLS通信を復号する
Wireshark だけに頼らない! パケット解析ツールの紹介
Wireshark入門
Wireshark入門(3)
Wireshark入門(2)
パケットで遊ぼう! #ssmjp 2015/04
Ad

Similar to Hokkaido.cap#8 ケーススタディ(セキュリティ解析:後編) (20)

PDF
CND(Certified Network Defender:認定ネットワークディフェンダー)のご紹介
PPTX
IEEE-SP 2012勉強会:「Off-Path TCP Sequence Number Inference Attack - How Firewall...
PDF
セキュキャンまとめ
PDF
パケットキャプチャの定番! Wiresharkのインストールとミニ紹介
PPTX
Pakeana 06
PPTX
COD2013「ネットワーク パケット解析・基本の基本」
KEY
ネットワークの暗号化
PPTX
社内勉強会 20120518
PPTX
Security measures
PDF
セキュリティオペレーション自動化に向けた、基盤技術と共通インターフェースの構築 [ISOC-JP workshop, 2016/05/20]
PPTX
Browser andsecurity2015
PDF
PDF
情報セキュリティの啓蒙と仮想ネットワーク構築 Dos
PPTX
Ia 2016-12-15
ODP
20 秋
ODP
20 秋
PPT
資料
PDF
OSC2016 Tokyo/Spring セミナー資料
PDF
20131205 大阪 web制作者向け セキュリティセミナー~最近のWebサイト攻撃事例とキホン対策~
PDF
Windowsセキュリティ
CND(Certified Network Defender:認定ネットワークディフェンダー)のご紹介
IEEE-SP 2012勉強会:「Off-Path TCP Sequence Number Inference Attack - How Firewall...
セキュキャンまとめ
パケットキャプチャの定番! Wiresharkのインストールとミニ紹介
Pakeana 06
COD2013「ネットワーク パケット解析・基本の基本」
ネットワークの暗号化
社内勉強会 20120518
Security measures
セキュリティオペレーション自動化に向けた、基盤技術と共通インターフェースの構築 [ISOC-JP workshop, 2016/05/20]
Browser andsecurity2015
情報セキュリティの啓蒙と仮想ネットワーク構築 Dos
Ia 2016-12-15
20 秋
20 秋
資料
OSC2016 Tokyo/Spring セミナー資料
20131205 大阪 web制作者向け セキュリティセミナー~最近のWebサイト攻撃事例とキホン対策~
Windowsセキュリティ

Hokkaido.cap#8 ケーススタディ(セキュリティ解析:後編)