ネットワークのトラブルシューティングやセキュリティ分析において、パケットキャプチャは欠かせない技術の一つです。
多くのエンジニアやリサーチャーに支持されている「Wireshark」は、ネットワーク上を流れるデータを詳細に可視化できる強力なツールです。
しかし、その多機能さゆえに、初めて導入する際には設定項目や用語に戸惑うことも少なくありません。
この記事では、Wiresharkのインストール方法から、解析をスムーズに始めるための初期設定までを詳しく解説します。
Wiresharkとは何か
Wiresharkは、ネットワークプロトコルアナライザーとして世界中で利用されているオープンソースのソフトウェアです。
LAN内を流れるパケットをリアルタイムで収集し、人間が理解しやすい形式に構造化して表示する機能を持っています。
セキュリティ担当者にとっては、不正な通信の検知やマルウェアの挙動調査において非常に重要な役割を果たします。
また、ネットワーク遅延の原因特定や、プロトコルの動作確認といった開発・保守業務でも広く活用されています。
多くのOSに対応している点も特徴であり、Windows、macOS、Linuxといった主要な環境で動作します。
インストール前の準備と動作要件
Wiresharkをインストールする前に、現在の作業環境が要件を満たしているか確認しておきましょう。
現代のPCであれば、一般的なスペックで十分に動作しますが、大量のパケットを長時間キャプチャする場合は、メモリ容量が重要になります。
数GB規模のキャプチャファイルを扱う際は、16GB以上のメモリを搭載したPCを推奨します。
また、キャプチャを実行するには、OSの管理者権限(AdministratorまたはRoot権限)が必要です。
企業ネットワーク内で使用する場合は、セキュリティポリシーに違反しないよう、あらかじめ管理者の許可を得ておくことが大切です。
Windows環境へのインストール手順
まずは、最も利用者が多いWindows環境でのインストール手順を説明します。
インストーラーのダウンロード
Wiresharkの公式サイトから、Windows用のインストーラーをダウンロードします。
通常は「Windows Installer (64-bit)」を選択すれば問題ありません。
ダウンロードした実行ファイルをダブルクリックすると、セットアップウィザードが開始されます。
コンポーネントの選択
インストール時には、どのコンポーネントを導入するかを選択する画面が表示されます。
基本的には、デフォルトのまま「Next」を進めて構いません。
コマンドラインで操作を行いたい場合は、TSharkが含まれていることを確認してください。
Npcapのインストールが最重要
Wiresharkのインストール過程で、「Npcap」のインストールを求められます。
Npcapは、Windows上でパケットをキャプチャするために不可欠なドライバです。
ここでNpcapをインストールしないと、ネットワークカードからパケットを取得することができません。
古いバージョンのWinPcapが既にインストールされている場合は、最新のNpcapへ置き換えることが推奨されます。
また、「Install Npcap in WinPcap API-compatible Mode」にチェックを入れておくと、他の古い解析ツールとの互換性が保たれます。
USBPcapの選択について
USBデバイスの通信をキャプチャしたい場合は、USBPcapのインストールも選択可能です。
通常のネットワーク解析だけであれば不要ですが、USB接続された機器の動作検証を行う予定があるならチェックを入れておきましょう。
ただし、USBPcapのインストール後は、システムの再起動が必要になる場合が多いので注意してください。
macOSおよびLinuxでのインストール
Windows以外の環境でも、Wiresharkの導入は比較的容易です。
macOSの場合
macOSでは、公式サイトから配布されているディスクイメージ(.dmg)を使用してインストールします。
「ChmodBPF」という起動デーモンをインストールするオプションが表示されますが、これには同意してください。
これにより、管理者権限なしでもネットワークインターフェースにアクセスできるようになります。
パッケージ管理ツールのHomebrewを利用している場合は、以下のコマンドでも導入可能です。
brew install --cask wireshark
Linuxの場合
UbuntuなどのDebian系ディストリビューションでは、aptパッケージマネージャーを使用します。
sudo apt update
sudo apt install wireshark
インストール中に「非スーパーユーザーがパケットをキャプチャできるようにするか」を問われるため、「はい」を選択します。
その後、現在のユーザーを wireshark グループに追加する必要があります。
sudo usermod -aG wireshark $USER
この設定を反映させるため、一度ログアウトして再ログインを行ってください。
パケット解析を始めるための初期設定
インストールが完了したら、次は使いやすくするための初期設定を行います。
デフォルト設定のままでも動作しますが、いくつかの項目を調整するだけで解析効率が飛躍的に向上します。
インターフェースの選択
Wiresharkを起動すると、利用可能なネットワークインターフェースの一覧が表示されます。
Wi-Fi経由で通信している場合は「Wi-Fi」を、有線LANの場合は「Ethernet」を選択します。
グラフが動いているインターフェースが、現在アクティブな通信が行われている場所です。
プロファイル機能の活用
Wiresharkには「プロファイル」という機能があり、用途に応じて設定を切り替えることができます。
デフォルトのプロファイルを直接変更するのではなく、「セキュリティ調査用」や「トラブルシューティング用」といった独自のプロファイルを作成するのが賢明です。
画面右下の「Profile: Default」を右クリックして、「Manage Profiles」から新規作成が可能です。
カラム(表示項目)のカスタマイズ
パケット一覧画面に表示される項目を、解析に役立つ内容に変更しましょう。
デフォルトでは「No.」「Time」「Source」「Destination」「Protocol」「Length」「Info」が表示されています。
ここに追加すべき推奨項目は、「ソースポート番号」と「宛先ポート番号」です。
パケットの詳細ペインからポート番号の項目を右クリックし、「Apply as Column」を選択することで簡単に追加できます。
これにより、どのアプリケーションが通信しているのかを一目で判断しやすくなります。
時刻表示形式の変更
デフォルトの時刻表示は、キャプチャ開始からの経過秒数になっています。
これでは実際の通信時刻が分かりにくいため、メニューの「View」から「Time Display Format」を選択し、「Date and Time of Day」に変更しましょう。
サーバーのログなどと比較調査を行う際には、この設定が不可欠になります。
フィルタ機能の基本知識
Wiresharkを使いこなす上で最も重要なのがフィルタリングです。
膨大なパケットの中から、必要な情報だけを抽出する技術を身につけましょう。
キャプチャフィルタと表示フィルタの違い
Wiresharkには、大きく分けて2種類のフィルタが存在します。
キャプチャフィルタは、収集するパケットそのものを制限するもので、保存容量を節約したい場合に有効です。
表示フィルタは、キャプチャしたデータの中から、画面に表示するものだけを絞り込むもので、解析中に頻繁に使用します。
初心者はまず、利便性の高い表示フィルタを覚えることから始めましょう。
頻用される表示フィルタの例
特定の条件でパケットを絞り込むためのコマンド例をいくつか紹介します。
| 目的 | フィルタ式 |
|---|---|
| 特定のIPアドレスのみ表示 | ip.addr == 192.168.1.1 |
| 特定のポート番号(例:HTTP)を表示 | tcp.port == 80 |
| 特定のプロトコル(例:DNS)を除外 | !dns |
| 特定の文字列を含むHTTPリクエストを表示 | http.request.uri contains "admin" |
キャプチャの実行と保存
準備が整ったら、実際にパケットをキャプチャしてみましょう。
キャプチャの開始と停止
インターフェースをダブルクリックするか、青いサメの背びれアイコンをクリックするとキャプチャが開始されます。
解析に必要な通信を発生させた後、赤い停止ボタンをクリックしてキャプチャを終了します。
キャプチャを長時間放置するとメモリを大量に消費するため、必要な時間だけ実行するのがコツです。
ファイルの保存形式
キャプチャしたデータは、後で分析できるようにファイルとして保存しておきましょう。
標準的な保存形式は .pcapng です。
これはパケットデータに加えて、インターフェース情報やコメントなども保持できる高機能な形式です。
他の古いツールと共有する必要がある場合は、旧形式の .pcap で保存することも検討してください。
セキュリティ上の注意点と倫理
Wiresharkは非常に強力なツールであるため、その取り扱いには細心の注意が必要です。
許可のないキャプチャは行わない
他人の通信を無断でキャプチャすることは、プライバシーの侵害や法律に抵触する恐れがあります。
公共のWi-Fiスポットなどで、他人のパケットを覗き見する行為は厳禁です。
必ず自分が管理しているデバイスや、明示的に許可を得たネットワーク環境でのみ使用してください。
機密情報の取り扱い
パケットキャプチャには、パスワードや個人情報が平文で含まれている場合があります。
解析結果を他者に共有する際は、不要な情報を削除したり、フィルタリングをかけたりして、機密情報が漏洩しないよう配慮してください。
特にHTTPSなどの暗号化通信であっても、一部の情報が漏れる可能性があることを忘れてはいけません。
まとめ
Wiresharkは、ネットワークの深部を覗き見ることができる非常に優れたツールです。
正しくインストールし、初期設定を最適化することで、複雑なパケット解析もスムーズに行えるようになります。
まずは自分のPCの通信を観察することから始め、フィルタリングの使い方に慣れていきましょう。
パケット解析のスキルは、セキュリティエンジニアとしての大きな武器になるはずです。
本記事で紹介した手順を参考に、安全で効率的な解析ライフをスタートさせてください。
