2013年3月23日土曜日

Network Forensics #2 Puzzle 3 解説

1. Ann の Apple TV の MAC アドレスは何?


与えられたファイルを Wireshark で開く。
問題文の中に「192.168.1.10 の Static IP で設定した」と書いてあるので、192.168.1.10 が送信元のパケットを選んで詳細を確認すれば答えがわかる。


答えは「00:25:00:fe:07:c4」

他の回答方法としては tshark コマンドを使う。
特定フィールドのみ抜き出して、sort -u コマンドで重複したものを排除して列挙するため、tshark の下記オプションを使う。

  • -T fields 
    • 特定のフィールドだけ切り出す、-e でそのフィールドを指定
  • -e eth.src
    • 送信元のMACのみ表示させる、-T fields がないとエラーになる
  • -r evidence03.pcap
    • キャプチャデータの読み込み

実行結果は次の通り。

tshark -T fields -e eth.src -r evidence03.pcap | sort -u 
00:23:69:ad:57:7b
00:25:00:fe:07:c4

この情報からベンダーコードと突き合わせれば答えがでる。
結局 AppleTV とルータだけのネットワークだった模様。

もう一つ Wireshark を使った方法として、ツールバーの Statistics -> Conversations でも確認可能。



左下の Name resolution のチェックボックスを外せば MAC アドレスがそのまま確認できる。

2. Ann のAppleTVがHTTP通信で使用した User-Agent は何?

192.168.1.10 からの http の通信を適当に選択して、Follow TCP Stream を選択する。



すると通信内容を復元してくれる。User-Agent には「AppleTV/2.4」とあるのでこれが答え。
そのほかに User-Agent がないか調べるには tshark で下記のように実行する。

tshark -T fields -e http.user_agent -r evidence03.pcap | sort -u 
AppleTV/2.4

結局一つしか使っていなかった。

3. Ann が AppleTV で検索したキーワードの最初の4つは?

tshark で送信元を 192.168.1.10 、検索だから http method は GET だろうと予想して絞り込んで、http.request.uri のフィールドだけ眺めてみる。

tshark -R "ip.src == 192.168.1.10 && http.request.method == GET" -T fields -e http.request.uri -r evidence03.pcap | more

/WebObjects/MZStore.woa/wa/viewGrouping?id=39
/b/ss/applesuperglobal/1/G.6--NS?pageName=US-Movies-Movies-33&pccr=true&h5=appleitmsnatv%2Cappleitmsustv&ch=Movies%20main&g=http%3A%2F%2Fax.itun
es.apple.com%2FWebObjects%2FMZStore.woa%2Fwa%2FviewGrouping%3Fid%3D39
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=h
/b/ss/applesuperglobal/1/G.6--NS?pccr=true&ch=Movies-Search&g=http%3A%2F%2Fax.search.itunes.apple.com%2FWebObjects%2FMZSearch.woa%2Fwa%2Fincreme
ntalSearch%3Fmedia%3Dmovie%26q%3Dh&pageName=Movies-Search%20Hints-US&v2=h&h5=appleitmsnatv%2Cappleitmsustv&c2=h
/us/r1000/038/Video/57/e5/af/mzi.hnmcsmdp.170x170-75.jpg
/us/r1000/051/Features/a8/de/6e/dj.nofulnci.170x170-75.jpg
/us/r1000/009/Video/f0/1e/ec/mzl.hhpbkslu.170x170-75.jpg
/us/r1000/037/Features/71/b1/8c/dj.orlnvciu.170x170-75.jpg
/us/r1000/032/Features/8e/dc/ca/dj.dzbaqgpw.170x170-75.jpg
/us/r1000/015/Video/88/d3/62/mzi.xtsujktt.170x170-75.jpg
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ha
/b/ss/applesuperglobal/1/G.6--NS?pccr=true&ch=Movies-Search&g=http%3A%2F%2Fax.search.itunes.apple.com%2FWebObjects%2FMZSearch.woa%2Fwa%2Fincreme
ntalSearch%3Fmedia%3Dmovie%26q%3Dha&pageName=Movies-Search%20Hints-US&v2=ha&h5=appleitmsnatv%2Cappleitmsustv&c2=ha
/us/r1000/032/Music/f1/33/e0/mzi.kvyqgmsa.170x170-75.jpg
/us/r1000/032/Music/5c/86/a2/mzi.dutwwfyg.170x170-75.jpg

抽出したパケットを眺めていると Search と末尾のほうに q = となっているパケットがあることに気付く。
下記のように検索する。

tshark -R "http.request.method == GET && http.request.uri contains Search" -T fields -e http.request.uri -r evidence03.pcap | grep "q="
Running as user "root" and group "root". This could be dangerous.
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=h
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ha
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=hac
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=hack
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=s
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sn
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sne
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sneb
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=snea
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sneak
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=i
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ik
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ikn
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ikno
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknow
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowy
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyo
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyou
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyour
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyoure
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourew
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewa
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewat
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatc
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatch
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchi
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchin
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatching
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchingm
/WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchingme

q = の部分をたどると、最初の検索が h 次は ha、3回目が hac で最後が hack となる。
これが答え。

4. Ann が 最初にクリックした映画のタイトルは?

先ほどの解答で hack と検索していたのがわかったので、method == GET でフィルタして uri に hack が指定されていたあたりを眺める。


すると「viewMovie?id=333441649&s=143441」という文字列があるので、たぶんこの id がクリックした文字列だろうと推測。次にこの id を含むパケットを探す。uri に含まれるか不明なので packet details で検索。




検索結果のパケットを見ていくと、plist のデータに kye=title という文字列があり、その string として Hackers が指定されている。これが答え。


5. 映画の予告編のフル URL は?(preview-url で定義されています)

この問題は単純に preview-url を詳細検索すれば見つかる。


string で指定されている「http://a227.v.phobos.apple.com/us/r1000/008/Video/62/bd/1b/mzm.plqacyqb..640x278.h264lc.d2.p.m4v」が答え。

6. Ann が2番目にクリックした映画のタイトルは?

先ほど解いた4を参考に uri に viewMovie を含む文字列で検索する。



すると「GET /WebObjects/MZStore.woa/wa/viewMovie?id=283963264&s=143441 HTTP/1.1\r\n」と出てきたので、同じように id を詳細検索してタイトルを探す。検索するときは viewMovie より後で行う。それ以前のパケットにも同じ id が含まれるため。
答えは Sneakers 。

7. その値段は?(price-display で定義されています)

6で見つけたパケットを眺めていくと price-display の文字が見える。

$9.99 が答え。

8. Ann が最後に検索したフルキーワードは?

3で実施した結果に答えがある。「iknowyourewatchingme」が答え。
実際に調査しているときに、この文字列を見たらビビるね。。。

参考:
http://network-forensics.blogspot.jp/2010/02/sans-forensics-puzzle-3-anns-appletv.html
http://www.aldeid.com/wiki/Network-forensics/Puzzle3



0 件のコメント:

コメントを投稿