PCAP
Packet Capture
PCAP(パケットキャプチャ)とは
ひとことで
ネットワークを流れるパケットを、ヘッダーと中身(ペイロード)を含めてそのまま記録すること。また、その保存形式(.pcap)。
たとえると
電話の会話をまるごと「録音」するようなものです。誰と話したかだけでなく、何を話したかまで後から聞き直せますが、録音データはとても大きくなります。
現場ではこう使う
IDSが不審な通信のアラートを出したため、SOCの担当者はその時間帯のPCAPをWiresharkで開きました。HTTP通信の中身を確認すると、端末が外部のサーバーから実行ファイルをダウンロードしていたことがわかりました。担当者はPCAPからそのファイルを取り出し、ハッシュ値を計算して調査を進めました。
試験のポイント
EXAM POINT「通信の中身まで」「パケットを丸ごと」「詳細な解析やフォレンジックの証拠」と出てきたらPCAPです。弱点は、保存容量が大きいことと、暗号化された通信は中身を読めないことです。tcpdumpやWiresharkで取得・解析します。通信の要約だけを記録するNetFlowとの違いが定番です。
混同しやすい用語との違い
- NetFlow通信の要約(誰が誰と、どれくらい)だけを記録する。中身は含まない
- Wiresharkパケットを取得・表示・解析するツール。PCAPはそのデータ(ファイル)
- Zeek通信を解析してログを生成する。PCAPのように生のパケットを丸ごと残すわけではない