マルテクテクBETA CySA+
PCAP
Packet Capture

PCAP(パケットキャプチャ)とは

ひとことで

ネットワークを流れるパケットを、ヘッダーと中身(ペイロード)を含めてそのまま記録すること。また、その保存形式(.pcap)。

たとえると

電話の会話をまるごと「録音」するようなものです。誰と話したかだけでなく、何を話したかまで後から聞き直せますが、録音データはとても大きくなります。

現場ではこう使う

IDSが不審な通信のアラートを出したため、SOCの担当者はその時間帯のPCAPをWiresharkで開きました。HTTP通信の中身を確認すると、端末が外部のサーバーから実行ファイルをダウンロードしていたことがわかりました。担当者はPCAPからそのファイルを取り出し、ハッシュ値を計算して調査を進めました。

試験のポイント

EXAM POINT「通信の中身まで」「パケットを丸ごと」「詳細な解析やフォレンジックの証拠」と出てきたらPCAPです。弱点は、保存容量が大きいことと、暗号化された通信は中身を読めないことです。tcpdumpやWiresharkで取得・解析します。通信の要約だけを記録するNetFlowとの違いが定番です。

混同しやすい用語との違い

  • NetFlow通信の要約(誰が誰と、どれくらい)だけを記録する。中身は含まない
  • Wiresharkパケットを取得・表示・解析するツール。PCAPはそのデータ(ファイル)
  • Zeek通信を解析してログを生成する。PCAPのように生のパケットを丸ごと残すわけではない

関連用語

広告

PCAP が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める