マルテクテクBETA CySA+
トップ / CySA+ / 略語辞書 / Wireshark
Wireshark
Wireshark (network protocol analyzer)

Wireshark(パケットキャプチャ・解析ツール)とは

ひとことで

ネットワーク上のパケットをキャプチャし、プロトコルごとに中身を詳しく表示・解析できるオープンソースのツール。保存したPCAPファイルの分析にも使う。

たとえると

郵便物を一通ずつ開けて、差出人・宛先・文面まで細かく読める「拡大鏡」です。郵便全体の流れを眺める道具ではなく、1通1通をじっくり調べるための道具です。

現場ではこう使う

社内の一部の端末でWebサイトが表示されにくいという問い合わせがありました。担当者がWiresharkで通信をキャプチャすると、DNSの問い合わせに対して、見慣れないサーバーから応答が返っていることがわかりました。保存したPCAPファイルをSOCに渡し、不正なDNS応答についての調査が始まりました。

試験のポイント

EXAM POINT「パケットキャプチャ」「プロトコルを詳しく解析」「PCAPファイルを開いて調べる」と出てきたらWiresharkです。コマンドラインで動くtcpdumpもパケットキャプチャに使われますが、Wiresharkは画面上で詳しく解析できる点が特徴です。通信の要約だけを記録するNetFlowや、通信から種類別のログを生成するZeekとの違いも押さえましょう。

混同しやすい用語との違い

  • tcpdumpコマンドラインでパケットを取得するツール。Wiresharkは画面上で中身を詳しく解析するのが得意
  • Zeek通信を解析して、接続・DNS・HTTPなどの種類別に構造化されたログを出力する
  • NetFlow送信元・宛先・通信量などの要約だけを記録し、パケットの中身は含まない

関連用語

広告

Wireshark が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める