コース目次 / 第1章

公式導線で入れる — 出どころと真正性

Ghidra・gdb・Wireshark を、それぞれの公式配布元やOS標準の仕組みから入れる筋道を押さえます。ハッシュや署名で配布物が本物かを確かめる習慣を身につけます。

第1章 / 全5章目安 約9分この章のゴール: 主要ツールの公式導線を知り、配布物の真正性を確かめられるようになる

道具ごとに、正しい入り口があります。ここでは代表的な3つの公式導線と、入れたものが本物か確かめる方法を押さえます。細かなバージョンや手順は変わるので、覚えるのは「どこから入れ、何で確かめるか」という筋道です。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

3つの道具の、公式の入り口

  • gdb(デバッガ) — 多くの Linux では、OS のパッケージ管理(apt / dnf など)から入るのが基本です。mini-linux で触れたパッケージの仕組みそのもの。macOS では開発ツール群に、Windows では WSL 経由が扱いやすい。OS が管理する配布は、署名の検証込みで届くのが利点です。
  • Ghidra(リバースエンジニアリング) — 公式サイト(ghidra-sre.org)から配布されています。Java で動くので、対応する JDK も公式の案内に従って用意します。
  • Wireshark(パケット解析) — 公式サイト(wireshark.org)からインストーラが配られています。

共通するのは、開発元そのものが配っている場所から入れること。検索して最初に出た「ダウンロードサイト」や、まとめ配布・野良ビルドは避けます。それらは途中で中身をすり替えられる余地があり、しかも古いバージョンや広告インストーラを抱き合わせていることがある。遠回りに見えても、公式に一度たどり着く癖をつけます。

なぜ「出どころ」がそこまで大事か

道具そのものに悪意が仕込まれる攻撃は、供給網(サプライチェーン)攻撃と呼ばれ、実際に何度も起きています。

考えてみてください。あなたが入れようとしているのは、コンピュータの深部を触る強力なツールです。もしその配布物に一行、余計なコードが混ぜられていたら——それを動かした瞬間、あなたの環境で何でもできてしまう。だから「便利な再配布」より「素性の確かな公式」を選ぶ。道具を入れる瞬間が、いちばん無防備だからこそ、出どころにこだわります。

入れたものが本物か — ハッシュと署名

公式サイトの多くは、配布物と一緒にハッシュ値(SHA-256 など)や署名を載せています。これは「あなたが落としたファイルが、開発元が用意したものと一字一句同じか」を確かめるための指紋です。

  • ハッシュの照合 — 落としたファイルのハッシュを自分で計算し、公式が載せている値と一致するかを見ます。一致すれば、途中で改変・破損していないと分かります。
  • 署名の検証 — 開発元の鍵で署名されている場合、その署名を検証すれば「確かにこの開発元が出したもの」と確かめられます。

mini-linux でファイルのハッシュを扱ったなら、ここは地続きです。ハッシュ照合は難しい操作ではなく、「落とした物が、公式が用意した物と同じか」を数十秒で確かめる習慣にすぎません。強い道具ほど、この一手間が効きます。手順の詳細は各公式の案内に従ってください。

持ち帰る一言

開発元から入れて、指紋で確かめる。 ツールは公式配布元や OS 標準のパッケージ管理から入れ、ハッシュや署名で真正性を確認する。第三者ミラーや野良ビルドは、道具そのものが穴になりうる。次の章は、入れたツールのライセンスを自分で読み分けます。

こうなっていればOK

卒業まであと3章です。

この章はまだ完了していません。