コース目次 / 第4章
まとめ — ファイル形式を、読む目
carving・steganography・pcap解析を畳みます。forensicsカテゴリが専用ツールへの依存ではなく、ファイル形式そのものを読む力を試すカテゴリだったと再確認し、次のカテゴリへ送り出します。
ファイルの終端の先、ピクセルの最下位ビット、パケットのバイト列。どれも、専用ツールがなくても、形式の仕様を知っていれば自分で読めました。
mini-ctf-forensics・早見表
| 隠し方 | 見破り方 | 使った知識 |
|---|---|---|
| ファイル末尾への追記(carving) | binwalkで既知形式の署名をスキャン、オフセットで切り出し | ファイルは宣言された終端の後も読める |
| ピクセルLSB(steganography) | PNGのIDATを解凍し、生ピクセル値の最下位ビットを読む | PNGのチャンク構造、zlib圧縮 |
| pcap内の平文通信(network forensics) | structでヘッダを順にたどり、ペイロードを取り出す | pcap/Ethernet/IP/TCPの各ヘッダ構造 |
「専用ツールがないと解けない」わけではない。 file・binwalk・exiftoolのようなツールは手がかりを素早く見つけるのに便利ですが、最終的にものを言うのはファイル形式の仕様を読み、バイト列として構造をたどる力です。この力は、forensicsに限らず、ログ調査や障害調査でも役立ちます。
次の道
好きな順で、次のカテゴリに進んでください。misc(檻を破る)が、ctf-introの後に置かれています。法と倫理の一線は、この先も同じです。
お疲れさまでした。「見えているものが全て」ではないと、体で確かめました。
こうなっていればOK
この章で卒業です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。