コース目次 / 第1章
公式導線で入れる — 出どころと真正性
Ghidra・gdb・Wireshark を、それぞれの公式配布元やOS標準の仕組みから入れる筋道を押さえます。ハッシュや署名で配布物が本物かを確かめる習慣を身につけます。
道具ごとに、正しい入り口があります。ここでは代表的な3つの公式導線と、入れたものが本物か確かめる方法を押さえます。細かなバージョンや手順は変わるので、覚えるのは「どこから入れ、何で確かめるか」という筋道です。
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
3つの道具の、公式の入り口
- gdb(デバッガ) — 多くの Linux では、OS のパッケージ管理(
apt/dnfなど)から入るのが基本です。mini-linux で触れたパッケージの仕組みそのもの。macOS では開発ツール群に、Windows では WSL 経由が扱いやすい。OS が管理する配布は、署名の検証込みで届くのが利点です。 - Ghidra(リバースエンジニアリング) — 公式サイト(ghidra-sre.org)から配布されています。Java で動くので、対応する JDK も公式の案内に従って用意します。
- Wireshark(パケット解析) — 公式サイト(wireshark.org)からインストーラが配られています。
共通するのは、開発元そのものが配っている場所から入れること。検索して最初に出た「ダウンロードサイト」や、まとめ配布・野良ビルドは避けます。それらは途中で中身をすり替えられる余地があり、しかも古いバージョンや広告インストーラを抱き合わせていることがある。遠回りに見えても、公式に一度たどり着く癖をつけます。
なぜ「出どころ」がそこまで大事か
道具そのものに悪意が仕込まれる攻撃は、供給網(サプライチェーン)攻撃と呼ばれ、実際に何度も起きています。
考えてみてください。あなたが入れようとしているのは、コンピュータの深部を触る強力なツールです。もしその配布物に一行、余計なコードが混ぜられていたら——それを動かした瞬間、あなたの環境で何でもできてしまう。だから「便利な再配布」より「素性の確かな公式」を選ぶ。道具を入れる瞬間が、いちばん無防備だからこそ、出どころにこだわります。
入れたものが本物か — ハッシュと署名
公式サイトの多くは、配布物と一緒にハッシュ値(SHA-256 など)や署名を載せています。これは「あなたが落としたファイルが、開発元が用意したものと一字一句同じか」を確かめるための指紋です。
- ハッシュの照合 — 落としたファイルのハッシュを自分で計算し、公式が載せている値と一致するかを見ます。一致すれば、途中で改変・破損していないと分かります。
- 署名の検証 — 開発元の鍵で署名されている場合、その署名を検証すれば「確かにこの開発元が出したもの」と確かめられます。
mini-linux でファイルのハッシュを扱ったなら、ここは地続きです。ハッシュ照合は難しい操作ではなく、「落とした物が、公式が用意した物と同じか」を数十秒で確かめる習慣にすぎません。強い道具ほど、この一手間が効きます。手順の詳細は各公式の案内に従ってください。
持ち帰る一言
開発元から入れて、指紋で確かめる。 ツールは公式配布元や OS 標準のパッケージ管理から入れ、ハッシュや署名で真正性を確認する。第三者ミラーや野良ビルドは、道具そのものが穴になりうる。次の章は、入れたツールのライセンスを自分で読み分けます。
こうなっていればOK
卒業まであと3章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。