パケット解析とは:Wiresharkで通信記録を読む基礎

パケット解析は、ネットワークを流れた通信記録を読み、接続先、時刻、要求と応答の関係を確かめる作業です。

パケットの一覧を眺めるだけでは、何を意味する通信なのか分かりません。

問題の問いに合わせて、通信の層と会話の単位を分けて読む必要があります。

通信の役割を分ける

IPアドレスは相手を識別し、TCPやUDPはデータの運び方を定めます。

DNSは名前を接続先に対応付け、HTTPはWebアプリケーションの要求と応答を表します。

ポート番号、ドメイン名、URLは関連しますが、同じ情報ではありません。

キャプチャを読む順序

最初に、問題文の時刻、端末、サービス名を手掛かりに範囲を絞ります。

次に、DNSで名前解決を確認し、接続先とのTCPまたはUDPの会話を追います。

アプリケーションの内容を読む場合は、要求と応答を対応させ、同じストリームに属する記録をまとめます。

一つのパケットに見つけた値だけで、通信全体の目的を断定することはできません。

防御に結び付ける

通信の暗号化は内容の保護に役立ちますが、宛先や時刻などの情報まで常に隠すものではありません。

ログを収集する側は、目的に必要な範囲を定め、個人情報や認証情報を含む記録の保管と共有を制限します。

解析結果は、元のキャプチャ、表示条件、確認した根拠と対応させて残します。

演習用データだけを扱う

実際の通信には、私的な内容や機密情報が含まれることがあります。

無断での取得、閲覧、共有を行わず、チャレンジの配布データまたは許可されたキャプチャだけを対象にしてください。

ネットワークカテゴリネットワークとWireshark入門で、演習データから始められます。