狠狠撸

狠狠撸Share a Scribd company logo
ケーススタディ
(セキュリティ解析 – 前編)

   Hokkaido.cap #7
     2011.10.21
   Masayuki YAMAKI
今日の目標
? ネットワークセキュリティに関するシナリオを体
              Wireshark
  験し、これらのパケットがWiresharkでどのよう
  に見えるか確認しましょう。
? 解析作業をとおして「ディスプレイフィルタ」の使
  い方を覚えましょう。




             2
前回までのおさらい
? これまでの資料を以下のURLで公開しています。
  (USBメモリにも収録しています)
  Wiresharkを初めて使う方は参照しながら進め
  てみてください。
     http://www.slideshare.net/eightroll
? 操作方法がわからない場合は、遠慮せずにど
  んどん質問してください。



                   3
今日の進め方
? 「実践パケット解析 第9章 ケーススタディ
  (セキュリティ解析)」の内容をベースに進めま
  す。本書をお持ちの方は演習に合わせて参照
  してください。
  (スライドには概要のみ記載しています)
? 気付いた点やわからない点があれば自由に
  ディスカッションしましょう。



           4
演習資料

- セキュリティ解析(前編) -



       5
OSのフィンガープリント (1/3)
? サンプルファイル : osfingerprinting.pcap
? ICMP通信が記録されているキャプチャファイル
  ICMP
 - 一般的には使用されない 「Timestamp request」
   「Timestamp reply」 「Address mask request」
   「Information request」 などが記録されている。




                      6
OSのフィンガープリント (2/3)
? OS Finger Print とは
                  OS
  - 標的ホストのOSを推測する方法の一つ。
  - OSごとのTCP/IPの実装に関する特徴(TCPの
    初期シーケンス番号やFINパケットに関する
    応答、ICMPのメッセージなど)から、OSの種
    類を推測する。




              7
OSのフィンガープリント (3/3)
? ディスプレイフィルタを適用
 icmp.type == 13 || icmp.type == 15 || icmp.type == 17




                         8
参考 : ICMP タイプ一覧
タイプ                説明                       タイプ                      説明
 0    エコー応答 (Echo Reply)                      13     タイムスタンプ
 3    宛先到達不能                                         (Timestamp)
      (Destination Unreachable)               14     タイムスタンプ応答
 4    発信元抑制 (Source Quench)                          (Timestamp Reply)

 5    リダイレクト (Redirect)                       15     インフォメーション要求
                                                     (Information Request)
 8    エコー要求 (Echo Request)
                                              16     インフォメーション応答
 9    ルータ通知                                          (Information Reply)
      (Router Advertisement)
                                              17     アドレスマスク要求
10    ルータ要求 (Router Solicitation)                    (Address Mask Request)
11    時間超過 (Time Exceeded)                    18     アドレスマスク応答
12    パラメータ問題                                        (Address Mask Reply)
      (Parameter Problem)
                         http://www.iana.org/assignments/icmp-parameters/icmp-parameters.xml


                                       9
ポートスキャン (1/1)
? サンプルファイル : portscan.pcap
? ポートスキャン(通信可能なTCP、UDPのポート
  を探す)の一部を抜粋したキャプチャファイル
 - Telnet、microsoft-ds、FTP、SMTPなど攻撃がしやす
   いポートに対して行われることが多い。




                  10
参考 : ポートスキャンの種類
? 代表的なポートスキャナ「nmap」を使用した例
 - TCP SYN スキャン : nmap_SYN_scan.pcap
   ? nmap -sS -A -v <hostname>
 - TCP SYN スキャン (All TCP ports) :
                  nmap_SYN-All_scan.pcap
   ? nmap -sS -p 1-65535 -A -v <hostname>
 - TCP FIN スキャン : nmap_FIN_scan.pcap
   ? nmap -sF -A -v <hostname>
 - UDP スキャン :          nmap_UDP_scan.pcap
   ? nmap -sU -A -v <hostname>

                          11
プリンタの氾濫 (1/2)
? サンプルファイル : printerproblem.pcap
? プリンタからおかしなものが印刷される
  - プリンタサーバでキャプチャを開始。
  - プリンタサーバ(10.100.16.15)は特定のクライアント
    (10.100.17.47)から大量にSPOOLパケットを受信し
    ている。




                  12
プリンタの氾濫 (2/2)
? TCP Stream を見ると、送信されているデータが
  Microsoft Word文書でユーザー名がcsandersで
  あることがわかる。




                13
FTPサーバへの侵入 (1/3)
? サンプルファイル : ftp-crack.pcap
? FTP
  FTPサーバへの大量トラフィック
  - よく見ると認証に何度も失敗している




                  14
FTPサーバへの侵入 (2/3)
? ディスプレイフィルタを適用
 ftp.request.command == “USER” ||
                  ftp.request.command == "PASS"




                      15
FTPサーバへの侵入 (3/3)
? アルファベット順にパスワードを試していることか
  ら、辞書攻撃で探っていることがわかる。




            16
まとめと参考资料




   17
この演習のまとめ

? フィンガープリントやポートスキャンやなどの不
  正侵入を試みる通信が、Wiresharkでどのよう
  に見えるか確認しました。
? 大量のキャプチャデータから目的のパケットを
  絞り込む方法「ディスプレイフィルタ」の使い方
  を学びました。
? 次回も引き続きセキュリティ解析のケースを学
  習しましょう。

             18
参考資料
? 実践パケット解析 - Wiresharkを使ったトラブル
  シューティング
   - http://www.oreilly.co.jp/books/9784873113517/
   - ISBN978-4-87311-351-7
? ICMPを使って対象サイトのOSを特定する「Xprobe」
   - http://itpro.nikkeibp.co.jp/members/ITPro/SEC_CHECK/20010921/1/
? Nmap - Free Security Scanner For Network Exploration &
  Security Audits.
   - http://nmap.org/



                                 19

More Related Content

What's hot (20)

PDF
CpawCTF 勉強会 Network
Takaaki Hoyo
?
PDF
CTF for ビギナーズ ネットワーク講習資料
SECCON Beginners
?
PPTX
Wiresharkの解析フ?ラク?インを作る ssmjp 201409
稔 小林
?
PDF
丑辫颈苍驳で作るパケット
Takaaki Hoyo
?
PDF
Hokkaido.cap#9 無線LANのスニッフィング
Panda Yamaki
?
ODP
迟肠辫诲耻尘辫と迟肠辫谤别辫濒补测と迟肠辫谤别飞谤颈迟别と他。
(^-^) togakushi
?
PDF
厂肠补辫测て?作る?解析するハ?ケット
Takaaki Hoyo
?
PPTX
パケット解析ノススメ
彰 村地
?
PDF
import dpkt したよ #ssmjp 2014/02/28
th0x0472
?
PDF
Scapy presentation
ashigirl ZareGoto
?
PDF
Open flow tunnel extension on lagopus vswitch
Masaru Oki
?
PDF
Scapy presentation Remake(訂正)
ashigirl ZareGoto
?
PDF
笔测迟丑辞苍でパケット解析
euphoricwavism
?
PPTX
フレッシャーズのためのパケット解析入门
彰 村地
?
PDF
顿笔顿碍を用いたネットワークスタック,高性能通信基盘开発
slankdev
?
PDF
Lagopus どれだけ速いのか
Masaru Oki
?
PDF
Open stack+lagopus できるかな
Masaru Oki
?
PDF
OpenFlowでいろんなプロトコルを 話そうとするとどうなるか
Masaru Oki
?
PDF
about Tcpreplay
@ otsuka752
?
PDF
Lagopus performance
Masaru Oki
?
CpawCTF 勉強会 Network
Takaaki Hoyo
?
CTF for ビギナーズ ネットワーク講習資料
SECCON Beginners
?
Wiresharkの解析フ?ラク?インを作る ssmjp 201409
稔 小林
?
丑辫颈苍驳で作るパケット
Takaaki Hoyo
?
Hokkaido.cap#9 無線LANのスニッフィング
Panda Yamaki
?
迟肠辫诲耻尘辫と迟肠辫谤别辫濒补测と迟肠辫谤别飞谤颈迟别と他。
(^-^) togakushi
?
厂肠补辫测て?作る?解析するハ?ケット
Takaaki Hoyo
?
パケット解析ノススメ
彰 村地
?
import dpkt したよ #ssmjp 2014/02/28
th0x0472
?
Scapy presentation
ashigirl ZareGoto
?
Open flow tunnel extension on lagopus vswitch
Masaru Oki
?
Scapy presentation Remake(訂正)
ashigirl ZareGoto
?
笔测迟丑辞苍でパケット解析
euphoricwavism
?
フレッシャーズのためのパケット解析入门
彰 村地
?
顿笔顿碍を用いたネットワークスタック,高性能通信基盘开発
slankdev
?
Lagopus どれだけ速いのか
Masaru Oki
?
Open stack+lagopus できるかな
Masaru Oki
?
OpenFlowでいろんなプロトコルを 話そうとするとどうなるか
Masaru Oki
?
about Tcpreplay
@ otsuka752
?
Lagopus performance
Masaru Oki
?

Viewers also liked (20)

PPTX
奥颈谤别蝉丑补谤办入门 (2014版)
彰 村地
?
PDF
地方のIT勉強会と産?学?官との連携 (せきゅぽろ)
Panda Yamaki
?
PPTX
奥颈谤别蝉丑补谤办入门
彰 村地
?
PPTX
奥颈谤别蝉丑补谤办入门(3)
彰 村地
?
PPTX
奥颈谤别蝉丑补谤办入门(2)
彰 村地
?
PPTX
奥颈谤别蝉丑补谤办入门(4)
彰 村地
?
PDF
せきゅぽろ ~道はつながっている~
Panda Yamaki
?
PPTX
目视パケット解析入门
彰 村地
?
PDF
5分でわかる 一般社団法人LOCAL
Panda Yamaki
?
PPT
Packet
yamori813
?
PDF
パケットフィルタリングの考え方
Koiwa Hidekazu
?
PDF
LDD13is 先行告知
Panda Yamaki
?
PDF
パケット解析にまつわるお話 ~ネットワークモニターとHyper-V~
Tetsuya Yokoyama
?
PDF
エンジニアレンタルサービス
stucon
?
PPTX
PFカフェ - Agile Japan 2011 大阪サテライト -
Aki Ishimae
?
PDF
バギオ罢础尝碍英语学校の留学準备资料。フィリピン留学
奥贰叠制作仲间
?
PDF
Iisec(20141022)
真 岡本
?
PDF
社内勉强会(骋颈迟)
Kazuyuki Ikeda
?
PDF
奥颈苍诲辞飞蝉のパケットモニタ作成
Shinichi Hirauchi
?
PPTX
「ルーマンのリスク論再考」趣旨説明(2014.09.27 日本科学社会学会)
con tractio
?
奥颈谤别蝉丑补谤办入门 (2014版)
彰 村地
?
地方のIT勉強会と産?学?官との連携 (せきゅぽろ)
Panda Yamaki
?
奥颈谤别蝉丑补谤办入门
彰 村地
?
奥颈谤别蝉丑补谤办入门(3)
彰 村地
?
奥颈谤别蝉丑补谤办入门(2)
彰 村地
?
奥颈谤别蝉丑补谤办入门(4)
彰 村地
?
せきゅぽろ ~道はつながっている~
Panda Yamaki
?
目视パケット解析入门
彰 村地
?
5分でわかる 一般社団法人LOCAL
Panda Yamaki
?
Packet
yamori813
?
パケットフィルタリングの考え方
Koiwa Hidekazu
?
LDD13is 先行告知
Panda Yamaki
?
パケット解析にまつわるお話 ~ネットワークモニターとHyper-V~
Tetsuya Yokoyama
?
エンジニアレンタルサービス
stucon
?
PFカフェ - Agile Japan 2011 大阪サテライト -
Aki Ishimae
?
バギオ罢础尝碍英语学校の留学準备资料。フィリピン留学
奥贰叠制作仲间
?
Iisec(20141022)
真 岡本
?
社内勉强会(骋颈迟)
Kazuyuki Ikeda
?
奥颈苍诲辞飞蝉のパケットモニタ作成
Shinichi Hirauchi
?
「ルーマンのリスク論再考」趣旨説明(2014.09.27 日本科学社会学会)
con tractio
?
Ad

Similar to Hokkaido.cap#7 ケーススタディ(セキュリティ解析:前編) (20)

PDF
Ids ips
Shigekazu Takei
?
PDF
#pakeana 14
@ otsuka752
?
PPTX
Ia 2016-12-15
Ruo Ando
?
PDF
Security workshop 20131213
Yuuki Takano
?
PDF
【Interop Tokyo 2016】 Seminar - EA-14 : シスコ スイッチが標的型攻撃を食い止める ~新しい内部対策ソリューション「C...
シスコシステムズ合同会社
?
PDF
第1回 静岡 IT Pro 勉強会 セッション1
Tatsuya Ueda
?
PPT
20060520.tcp
Ken SASAKI
?
PDF
CND(Certified Network Defender:認定ネットワークディフェンダー)のご紹介
グローバルセキュリティエキスパート株式会社(骋厂齿)
?
PPTX
LinAction Theme LPICの問題を解いてみる~ネットワーク編~
cyberblack28 Ichikawa
?
PPTX
iPhone 5 の Wi-Fi ちゃんと動いてましたか? #yidev
Tomohiro Kumagai
?
PPTX
Pakeana 06
彰 村地
?
PPTX
システムパフォーマンス勉强会#8
shingo suzuki
?
PPTX
COD2013「ネットワーク パケット解析?基本の基本」
彰 村地
?
PPTX
IEEE-SP 2012勉強会:「Off-Path TCP Sequence Number Inference Attack - How Firewall...
Akira Kanaoka
?
PPTX
実际に流れているデータを见てみよう
彰 村地
?
PDF
Man-in-the-Middle Attack for SSH with Scala and JSch
Atsuhiko Yamanaka
?
PDF
振る舞いに基づく厂厂贬ブルートフォースアタック対策
Toshiharu Harada, Ph.D
?
PPTX
Message Analyzer でパケット キャプチャー
彰 村地
?
PDF
Trema day 1
ykuga
?
PPTX
クラック?サイト改ざんが発覚!被害の実例?事后対処は?
knowledge_sakura
?
#pakeana 14
@ otsuka752
?
Ia 2016-12-15
Ruo Ando
?
Security workshop 20131213
Yuuki Takano
?
【Interop Tokyo 2016】 Seminar - EA-14 : シスコ スイッチが標的型攻撃を食い止める ~新しい内部対策ソリューション「C...
シスコシステムズ合同会社
?
第1回 静岡 IT Pro 勉強会 セッション1
Tatsuya Ueda
?
20060520.tcp
Ken SASAKI
?
CND(Certified Network Defender:認定ネットワークディフェンダー)のご紹介
グローバルセキュリティエキスパート株式会社(骋厂齿)
?
LinAction Theme LPICの問題を解いてみる~ネットワーク編~
cyberblack28 Ichikawa
?
iPhone 5 の Wi-Fi ちゃんと動いてましたか? #yidev
Tomohiro Kumagai
?
Pakeana 06
彰 村地
?
システムパフォーマンス勉强会#8
shingo suzuki
?
COD2013「ネットワーク パケット解析?基本の基本」
彰 村地
?
IEEE-SP 2012勉強会:「Off-Path TCP Sequence Number Inference Attack - How Firewall...
Akira Kanaoka
?
実际に流れているデータを见てみよう
彰 村地
?
Man-in-the-Middle Attack for SSH with Scala and JSch
Atsuhiko Yamanaka
?
振る舞いに基づく厂厂贬ブルートフォースアタック対策
Toshiharu Harada, Ph.D
?
Message Analyzer でパケット キャプチャー
彰 村地
?
Trema day 1
ykuga
?
クラック?サイト改ざんが発覚!被害の実例?事后対処は?
knowledge_sakura
?
Ad

Hokkaido.cap#7 ケーススタディ(セキュリティ解析:前編)