1. Ann の Apple TV の MAC アドレスは何?
与えられたファイルを Wireshark で開く。
問題文の中に「192.168.1.10 の Static IP で設定した」と書いてあるので、192.168.1.10 が送信元のパケットを選んで詳細を確認すれば答えがわかる。
答えは「00:25:00:fe:07:c4」
他の回答方法としては tshark コマンドを使う。
特定フィールドのみ抜き出して、sort -u コマンドで重複したものを排除して列挙するため、tshark の下記オプションを使う。
- -T fields
- 特定のフィールドだけ切り出す、-e でそのフィールドを指定
- -e eth.src
- 送信元のMACのみ表示させる、-T fields がないとエラーになる
- -r evidence03.pcap
- キャプチャデータの読み込み
実行結果は次の通り。
tshark -T fields -e eth.src -r evidence03.pcap | sort -u 00:23:69:ad:57:7b 00:25:00:fe:07:c4
この情報からベンダーコードと突き合わせれば答えがでる。
結局 AppleTV とルータだけのネットワークだった模様。
もう一つ Wireshark を使った方法として、ツールバーの Statistics -> Conversations でも確認可能。
左下の Name resolution のチェックボックスを外せば MAC アドレスがそのまま確認できる。
2. Ann のAppleTVがHTTP通信で使用した User-Agent は何?
192.168.1.10 からの http の通信を適当に選択して、Follow TCP Stream を選択する。すると通信内容を復元してくれる。User-Agent には「AppleTV/2.4」とあるのでこれが答え。
そのほかに User-Agent がないか調べるには tshark で下記のように実行する。
tshark -T fields -e http.user_agent -r evidence03.pcap | sort -u AppleTV/2.4
結局一つしか使っていなかった。
3. Ann が AppleTV で検索したキーワードの最初の4つは?
tshark で送信元を 192.168.1.10 、検索だから http method は GET だろうと予想して絞り込んで、http.request.uri のフィールドだけ眺めてみる。tshark -R "ip.src == 192.168.1.10 && http.request.method == GET" -T fields -e http.request.uri -r evidence03.pcap | more /WebObjects/MZStore.woa/wa/viewGrouping?id=39 /b/ss/applesuperglobal/1/G.6--NS?pageName=US-Movies-Movies-33&pccr=true&h5=appleitmsnatv%2Cappleitmsustv&ch=Movies%20main&g=http%3A%2F%2Fax.itun es.apple.com%2FWebObjects%2FMZStore.woa%2Fwa%2FviewGrouping%3Fid%3D39 /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=h /b/ss/applesuperglobal/1/G.6--NS?pccr=true&ch=Movies-Search&g=http%3A%2F%2Fax.search.itunes.apple.com%2FWebObjects%2FMZSearch.woa%2Fwa%2Fincreme ntalSearch%3Fmedia%3Dmovie%26q%3Dh&pageName=Movies-Search%20Hints-US&v2=h&h5=appleitmsnatv%2Cappleitmsustv&c2=h /us/r1000/038/Video/57/e5/af/mzi.hnmcsmdp.170x170-75.jpg /us/r1000/051/Features/a8/de/6e/dj.nofulnci.170x170-75.jpg /us/r1000/009/Video/f0/1e/ec/mzl.hhpbkslu.170x170-75.jpg /us/r1000/037/Features/71/b1/8c/dj.orlnvciu.170x170-75.jpg /us/r1000/032/Features/8e/dc/ca/dj.dzbaqgpw.170x170-75.jpg /us/r1000/015/Video/88/d3/62/mzi.xtsujktt.170x170-75.jpg /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ha /b/ss/applesuperglobal/1/G.6--NS?pccr=true&ch=Movies-Search&g=http%3A%2F%2Fax.search.itunes.apple.com%2FWebObjects%2FMZSearch.woa%2Fwa%2Fincreme ntalSearch%3Fmedia%3Dmovie%26q%3Dha&pageName=Movies-Search%20Hints-US&v2=ha&h5=appleitmsnatv%2Cappleitmsustv&c2=ha /us/r1000/032/Music/f1/33/e0/mzi.kvyqgmsa.170x170-75.jpg /us/r1000/032/Music/5c/86/a2/mzi.dutwwfyg.170x170-75.jpg
抽出したパケットを眺めていると Search と末尾のほうに q = となっているパケットがあることに気付く。
下記のように検索する。
tshark -R "http.request.method == GET && http.request.uri contains Search" -T fields -e http.request.uri -r evidence03.pcap | grep "q=" Running as user "root" and group "root". This could be dangerous. /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=h /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ha /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=hac /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=hack /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=s /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sn /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sne /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sneb /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=snea /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=sneak /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=i /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ik /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ikn /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=ikno /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknow /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowy /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyo /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyou /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyour /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyoure /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourew /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewa /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewat /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatc /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatch /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchi /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchin /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatching /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchingm /WebObjects/MZSearch.woa/wa/incrementalSearch?media=movie&q=iknowyourewatchingme
q = の部分をたどると、最初の検索が h 次は ha、3回目が hac で最後が hack となる。
これが答え。
4. Ann が 最初にクリックした映画のタイトルは?
先ほどの解答で hack と検索していたのがわかったので、method == GET でフィルタして uri に hack が指定されていたあたりを眺める。すると「viewMovie?id=333441649&s=143441」という文字列があるので、たぶんこの id がクリックした文字列だろうと推測。次にこの id を含むパケットを探す。uri に含まれるか不明なので packet details で検索。
検索結果のパケットを見ていくと、plist のデータに kye=title という文字列があり、その string として Hackers が指定されている。これが答え。
5. 映画の予告編のフル URL は?(preview-url で定義されています)
この問題は単純に preview-url を詳細検索すれば見つかる。string で指定されている「http://a227.v.phobos.apple.com/us/r1000/008/Video/62/bd/1b/mzm.plqacyqb..640x278.h264lc.d2.p.m4v」が答え。
6. Ann が2番目にクリックした映画のタイトルは?
先ほど解いた4を参考に uri に viewMovie を含む文字列で検索する。すると「GET /WebObjects/MZStore.woa/wa/viewMovie?id=283963264&s=143441 HTTP/1.1\r\n」と出てきたので、同じように id を詳細検索してタイトルを探す。検索するときは viewMovie より後で行う。それ以前のパケットにも同じ id が含まれるため。
答えは Sneakers 。
7. その値段は?(price-display で定義されています)
6で見つけたパケットを眺めていくと price-display の文字が見える。$9.99 が答え。
8. Ann が最後に検索したフルキーワードは?
3で実施した結果に答えがある。「iknowyourewatchingme」が答え。実際に調査しているときに、この文字列を見たらビビるね。。。
参考:
http://network-forensics.blogspot.jp/2010/02/sans-forensics-puzzle-3-anns-appletv.html
http://www.aldeid.com/wiki/Network-forensics/Puzzle3











0 件のコメント:
コメントを投稿