パケットキャプチャしてみた

ふと右下の「ローカルエリア接続」アイコンを見てみると、
特にネットも見てないのになんだかさっきから怪しい通信が発生しているような気がする!

これはウィルスかも!?
などど思いctrl+shift+escキーでタスクマネージャ開いてみてもこれと言って通信するようなアプリケーションがひとつもないし、プロセスを覗いてみても、逆にどれもこれも怪しく思えてくるだけだ。
これ大丈夫なほうのsvchostか?ワカラン!
折に触れてプロセス名はチェックしているんだけど、その程度の情報ぐらいウィルスやらワームやらの作者は当然対応*1しているわけで、生兵法は怪我の元。
これはパケット様に直接お伺いを立てたほうが良さそうだということで、パケットキャプチャしてみた!
(↑つーかこれも生兵法なんじゃねーの?)


みきまのホームさん(http://homepage3.nifty.com/mikima/admin/admin9.htm)を参考に一通りインストール。
etherealを操作するが、おおっとテレポーターイングリッシュ!
直感という名のGUI配置とアイコンボタンを頼りに、WANにつながってるNICを選択してたぶんキャプチャー開始!
そして適当に停止!


出力されたログを黙々と読む。ふむふむ。
するとそれらしい通信を行っているIPを発見。
207.46.253.93!貴様か!さっきからアクセスしてきているのは・・・!くそう許せん・・・。
と思いブラウザでためしにアクセスしてみたらwindowsUpdateだった。
そういや自動アップデートONにしてたな。なんだー


今回はためしにパケットキャプチャしてみたことで不審な(w)通信の原因が特定できて、なかなか面白かった。
まぁ結果としては「なんだー」的に終わってしまったけれども。<<いいことじゃん!
参考サイトに書いてある通り、ムズそうだと敬遠せずに試しにやってみるのも好いんではないかと思う。

*1:この場合偽装か