Wireshark と Tshark を用いたサイバーセキュリティ分析は、30 のガイド付きパケット分析ラボで構成される初心者向けコースです。インターフェースの選択とライブトラフィックの記録から、パケットデータのフィルタ、抽出、集計、エクスポート、ローテーション、圧縮、デバッグまで、キャプチャファイルの流れを学びます。
TShark のコマンドライン操作が中心ですが、複数のラボでは HTTP、DNS、IPv6、無線、SMB、Lua の作業に Wireshark デスクトップ画面も使います。準備済みキャプチャとラボのライブトラフィックを組み合わせ、再現可能なオフライン分析とリアルタイム観察を比較します。
学習内容
このコースを修了すると、次のことができるようになります。
- キャプチャインターフェースを一覧表示し、ライブトラフィックを記録し、BPF キャプチャフィルタを適用し、パケット数とスナップショット長を制限して PCAP または圧縮ファイルを保存する
- パケット概要とプロトコル詳細を読み、時刻と 16 進表示を変更し、2 パス分析を使用する
- 表示フィルタを適用し、非標準ポートのトラフィックをデコードし、Dissector を無効化・有効化し、フィルタしたパケットを別ファイルへ出力する
- TCP 会話とストリーム、再送、DNS 活動、IPv6 トラフィック、HTTP リクエストとオブジェクト、無線フレーム、SMB 応答時間を分析する
- 選択フィールドを CSV または JSON に抽出し、プロトコル統計を生成し、出力を
grepやwcで処理する - 部分抽出、リングバッファのファイルローテーション、圧縮、リアルタイム更新、性能タイマー、診断ログで大容量・連続キャプチャを管理する
- Lua スクリプトを読み込んで引数を渡し、パケット処理を拡張して独自出力を取得する
このコースの対象者
このコースは、ジュニアセキュリティアナリスト、ネットワーク・システム管理者、IT サポート担当者、パケットキャプチャと Wireshark ツール群を体系的に練習したい方を対象としています。
前提知識: IP アドレス、TCP・UDP ポート、DNS、HTTP、Linux ターミナルの基礎知識を推奨します。Wireshark や TShark の経験は不要で、オプションを段階的に学びますが、後半では組み合わせて使うことが前提です。
学習環境: 30 のガイド付きラボはすべて、ターミナル、PCAP ファイル、ラボ用キャプチャインターフェースを備えた特権 Ubuntu 22.04 デスクトップ環境で実行します。一部では sudo、ライブキャプチャ、Wireshark ウィンドウ、モニターモードを使用します。トラフィックを取得するのは、ラボまたは明示的に許可されたネットワークだけにしてください。
よくある質問
Wireshark の GUI と TShark のどちらを学びますか?
両方ですが、重点は TShark です。大半の目標では再現可能なキャプチャと分析のためにコマンドラインオプションを使い、一部のラボでは HTTP、DNS、IPv6、無線、サービス統計、Lua のために Wireshark のウィンドウとフィルタ操作を使います。すべての GUI パネルやメニューを網羅するコースではありません。
開始前にネットワーク経験が必要ですか?
実務経験は不要ですが、基本的な TCP/IP 用語が役立ちます。コースはツール操作を教えるもので、Ethernet、TCP ハンドシェイク、DNS、HTTP、IPv6、SMB を基礎原理から説明するものではありません。
ライブトラフィックと保存済み PCAP のどちらを扱いますか?
両方です。一部のラボはインターフェースからキャプチャして更新をリアルタイムに監視し、他のラボは準備済みまたは以前に生成したファイルを読み、フィルタ、ストリーム、エクスポート、統計、性能、デバッグを一貫して再現します。
完全な SOC、脅威ハンティング、ネットワークフォレンジックのコースですか?
いいえ。Wireshark と TShark の幅広い操作力を養い、トラブルや異常に関するフィルタも扱いますが、総合調査、攻撃者の手口、アラートトリアージ、TLS 復号、マルウェア通信分析、証拠手続き、インシデント報告を深く扱いません。


