コース目次 / 第4章

まとめ — ファイル形式を、読む目

carving・steganography・pcap解析を畳みます。forensicsカテゴリが専用ツールへの依存ではなく、ファイル形式そのものを読む力を試すカテゴリだったと再確認し、次のカテゴリへ送り出します。

第4章 / 全5章目安 約3分この章のゴール: forensicsカテゴリの要点を畳み、次のカテゴリへの道筋を持つ

ファイルの終端の先、ピクセルの最下位ビット、パケットのバイト列。どれも、専用ツールがなくても、形式の仕様を知っていれば自分で読めました。

mini-ctf-forensics・早見表

隠し方 見破り方 使った知識
ファイル末尾への追記(carving) binwalkで既知形式の署名をスキャン、オフセットで切り出し ファイルは宣言された終端の後も読める
ピクセルLSB(steganography) PNGのIDATを解凍し、生ピクセル値の最下位ビットを読む PNGのチャンク構造、zlib圧縮
pcap内の平文通信(network forensics) structでヘッダを順にたどり、ペイロードを取り出す pcap/Ethernet/IP/TCPの各ヘッダ構造

「専用ツールがないと解けない」わけではない。 file・binwalk・exiftoolのようなツールは手がかりを素早く見つけるのに便利ですが、最終的にものを言うのはファイル形式の仕様を読み、バイト列として構造をたどる力です。この力は、forensicsに限らず、ログ調査や障害調査でも役立ちます。

次の道

好きな順で、次のカテゴリに進んでください。misc(檻を破る)が、ctf-introの後に置かれています。法と倫理の一線は、この先も同じです。

お疲れさまでした。「見えているものが全て」ではないと、体で確かめました。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。