変更要約: 初版
4.5プロトコルヘッダ・アーティファクトと正規表現
Ethernet/IPv4/IPv6/TCP/UDP/ICMP/DNS/SMTP・POP3・IMAP/HTTP・HTTPS/ARPの各ヘッダ要素から何が読み取れるか、分析の成果物であるアーティファクト(IOC=ハッシュ・URL・ドメイン・IP・ファイル名等)、そしてログ/ペイロード探索の道具である基本正規表現を、脅威を可視化して次の調査へつなぐ技能として学びます。
パケットのヘッダは、攻撃を読み解くための手がかりの宝庫です。どのフィールドが何を意味するかを知っていれば、スキャンの種類(TCPフラグ)、C2の疑い(DNSの異常なクエリ)、なりすまし(ARPの重複)などを、中身を全部読まずとも見抜けます。そして分析で得た確かな痕跡=アーティファクト(IOC)を抽出して共有すれば、他のシステムでも同じ脅威を検索・ブロックできます。さらに大量のログやペイロードから目的の文字列を拾うには正規表現が不可欠です。この節では、主要プロトコルのヘッダの読み、IOCの要素、基本正規表現を、SOCの探索・可視化の道具として結びつけます。
4.5.1主要プロトコルのヘッダと読み
- L2/L3:Ethernetは送信元/宛先MACとEtherType(MACの先頭3バイト=OUIでNICベンダを示唆・同一セグメント内のみ)。IPv4は
src/dstIP・TTL・プロトコル番号・フラグ/フラグメント(TTLは残ホップでOS/経路長の手がかり)。IPv6は128ビットアドレス・Next Header・Hop Limit。ARPはIP↔MAC解決で、同一IPに複数MACや不審なgratuitous ARPはARPスプーフィングの兆候。 - L4:TCPは
src/dstポート・seq/ack・フラグ(SYN/ACK/FIN/RST/PSH/URG)・ウィンドウ。フラグの並びはスキャン種別を示す(SYNのみの多数=SYNスキャン、RST多発=閉ポート応答)。UDPはsrc/dstポートと長さのみでコネクションレス。ICMPはtype/code(echo要求/応答、到達不能)で、pingスイープやICMPトンネリングの材料になる。 - L7:DNSはクエリ/応答のドメイン名で、異常に長いランダムなサブドメインや大量のTXTはDNSトンネリング/DGAを疑う。HTTP(80)は
Host/URI/User-Agent/メソッドが見え、HTTPS(443)はTLSで本文が暗号化されSNI程度しか見えない。メールはSMTP(25/587)送信・POP3(110)・IMAP(143)受信で、From/To/Subjectや添付がフィッシング解析の要点。
4.5.2アーティファクト(IOC)の要素
- アーティファクト=分析から得た、脅威を一意に指す確かな痕跡。ネットワーク由来ならIP・ドメイン・URL・
User-Agent、ファイル由来ならハッシュ(md5/sha256)・ファイル名・パス、ホスト由来ならレジストリキー・ミューテックス・作成ユーザなど。これらはIOC(侵害の痕跡)として登録・共有され、他資産の検索やブロックに使える。 - 良いアーティファクトは具体的で再現性がある(例:特定の
sha256、特定のC2ドメイン)。逆に「怪しいEXE」のような曖昧語はIOCにならない。ヘッダ/ペイロード分析→アーティファクト抽出→IOC共有、という流れで、1件の解析結果を組織全体の検知に横展開するのがSOCの価値。
4.5.3基本正規表現
- 正規表現は文字列パターンを記述する道具で、SIEM検索・
grep・IPS署名(pcre)で使う。基礎要素:アンカー^(行頭)/$(行末)、文字クラス[0-9]や\d(数字)/\w(英数字)、量指定*(0回以上)/+(1回以上)/?(0か1)/{n}(n回)、任意1文字.、選択a|b、グループ(...)。 - 実務例:IPv4を拾う
\b\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\b(.はリテラルの必要があり\.とエスケープ)、sha256らしい64桁16進を拾う\b[a-f0-9]{64}\b、メールアドレスの粗い抽出[\w.-]+@[\w.-]+。メタ文字を文字通り探すときはエスケープ(.→\.)が要点で、これを怠ると「任意1文字」に化けて誤マッチする。
ポート:HTTP80・HTTPS443・DNS53・SMTP25/587・POP3 110・IMAP143。ヘッダの読み:TCPフラグ(SYN/ACK/FIN/RST)でスキャン種別、DNSの長大ランダムクエリでトンネリング/DGA、ARPの同一IP多重MACでスプーフィング、HTTPSは本文暗号でSNI程度。IOC=ハッシュ/ドメイン/URL/IP等の具体的痕跡。正規表現=^ $ [] \d + * ? {n} . | ()とメタ文字の\.エスケープが頻出です。
フィッシングの疑い調査で、あなたは1通のメール配送に関わるpcapとプロキシログを渡されました。メールはSMTP(25)で届いており、ヘッダのFromが正規ドメインを騙る一方、実際の配送元IPとReceived経路は無関係な海外ホストでした——ここで送信ドメイン認証の不一致という手がかりが得られます。本文中のリンクはhttp://secure-login.bad.example/verifyで、これはユーザがクリックするとHTTP(80)でプロキシを通り、User-AgentとURLがログに残ります。あなたは大量のプロキシログから該当URLと類似の亜種を拾うため、正規表現https?://[\w.-]*bad\.example/\S*のようなパターンで検索します(.は\.でエスケープし、s?でhttp/https両対応)。ヒットしたエントリから、確かなアーティファクト=悪性ドメインbad.example、フルURL、被害ユーザ、そしてもし添付があればそのsha256を抽出します。これらをIOCとして登録すれば、他のユーザが同じドメインへアクセスした痕跡をプロキシ/DNSログで一括検索でき、DNSに異常に長いランダムサブドメインが並んでいれば追加のトンネリングも疑えます。ここで重要なのは、ヘッダの各フィールドが「どのプロトコルの・何を意味する情報か」を知っていることが、手がかりの抽出速度を決めるという点です。もしメールプロトコルを取り違えて「これはIMAP(143)の受信だから送信元は関係ない」などと誤読すれば、配送経路の偽装という核心の証拠を見落とします。そして抽出した痕跡は、曖昧な「怪しいメール」ではなく、再現性のある具体的なIOC(ドメイン・URL・ハッシュ)にまで落とし込んで初めて、組織全体の検知に横展開できるのです。
| プロトコル | 主なフィールド/ポート | 読み取れる手がかり | 疑う異常 |
|---|---|---|---|
| TCP | ポート・フラグ(SYN/ACK/RST) | 接続の向きと状態 | SYN多数=スキャン |
| DNS | 53・クエリ/応答のドメイン | 名前解決先・C2ドメイン | 長大ランダム=トンネリング/DGA |
| HTTP/HTTPS | 80/443・Host/URI/UA | Webアクセス(HTTPSは本文暗号) | 不審UA・悪性URL |
| SMTP/POP3/IMAP | 25,587/110/143・From/To/添付 | メール送受信の経路と中身 | 送信元偽装=フィッシング |
| ARP | IP↔MAC解決 | 同一セグメントの対応 | 同一IP多重MAC=スプーフィング |
ひっかけ: 正規表現でIPアドレスやドメイン中の.をそのまま書くのは誤りです——.は「任意の1文字」を意味するメタ文字なので、リテラルのドットを探すには\.とエスケープします(怠ると1x2y3z4のような無関係文字列にも誤マッチ)。また「HTTPSでキャプチャすればURLパスやPOST本文も読める」も誤り=HTTPS(443)はTLSで本文が暗号化され、平文で見えるのは概ねSNI(宛先ホスト名)程度です。
4.5.4この節のまとめ
- ヘッダは手がかりの宝庫:TCPフラグでスキャン、DNSの長大ランダムでトンネリング/DGA、ARPの同一IP多重MACでスプーフィング、HTTPSは本文暗号でSNI程度。ポート(80/443/53/25/110/143)も要記憶
- アーティファクト(IOC)は具体的で再現性のある痕跡(ハッシュ・ドメイン・URL・IP)。曖昧語はIOCにならず、抽出→共有で組織全体の検知に横展開する
- 正規表現は
^ $ [] \d + * ? {n} . | ()が基礎。メタ文字の.はリテラルなら\.にエスケープする(怠ると任意1文字に化けて誤マッチ)
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. DNSログに、既知の正規ドメインではない同一の親ドメイン配下へ、毎回異なる非常に長くランダムな文字列のサブドメインへの問い合わせが多数並んでいた。この観測から最も疑うべき事象はどれか。
Q2. アナリストが `grep` で大量ログから正規のIPv4アドレスだけを抽出しようとして `\b\d{1,3}.\d{1,3}.\d{1,3}.\d{1,3}\b` を使ったが、`1a2b3c4d` のような無関係な文字列も大量にヒットしてしまう。原因と修正として最も適切なものはどれか。
Q3. 同一LANセグメントで、あるIPアドレスに対しARPテーブル上で短時間に異なるMACアドレスが繰り返し対応づけられ、通信が第三者を経由している疑いがある。この観測が最も強く示す攻撃はどれか。

