Instiq
第4章 · ネットワーク侵入分析·v1.0.0·更新 2026/7/20·読了目安 約16分

変更要約: 初版

4.4pcap分析(ストリーム再構成と侵入の要素)

この節の要点

キャプチャしたpcapからTCPストリームを再構成して転送ファイルを抽出する手順(WiresharkのFollow TCP StreamExport Objects)と、パケットデータから読み取る侵入の要素=送信元/宛先アドレス・送信元/宛先ポート・プロトコル(5タプル)+ペイロードを、被害ホストとC2/持ち出し先を特定するSOCの実作業として学びます。

アラートやフローが「怪しい」と教えてくれても、何が実際にやり取りされたのかはパケットの中身を見るまで確定しません。ネットワークを流れるTCPは細かなセグメントに分かれて到着するため、そのままでは意味を成しません。pcap分析の核心は、バラバラのセグメントを順序どおり再構成してアプリ層の会話(HTTPのGET応答、送られたファイル)を復元し、そこから誰が誰に何を送ったかを確定させることです。この節では、ストリーム再構成とファイル抽出の手順、そしてパケットから侵入の要素(5タプル+ペイロード)を読み取り、被害ホストと攻撃者インフラを名指しする流れを学びます。

4.4.1ストリーム再構成とファイル抽出

  • TCPはデータをセグメントに分割し、順序番号(seq/ack)で並べ替えられる。WiresharkのFollow TCP Streamは同一コネクション(同じ5タプル)のセグメントをseq順に連結し、送受信を色分けしたアプリ層の生データ(HTTPリクエスト/レスポンス本文など)を復元する。まず「どのストリームか」をフィルタ(例 tcp.stream eq 3)で絞るのが起点。
  • 転送されたファイルの取り出しは、再構成したストリームのペイロードを保存するか、WiresharkのFile > Export Objects > HTTP(またはSMB等)で応答本文をそのままファイルとして書き出す。抜き出した検体はハッシュ(例 sha256)を計算してレピュテーション照合し、IOCとして登録する。これがpcapから「実際に落ちたマルウェア」を確定させる標準手順。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。