Table of Contents
Phishing Analysis Fundamentals
代表的なソーシャルエンジニアリング手法であるフィッシング攻撃について学ぶルームです。電子メールの配信の仕組みやメールヘッダの調査方法を通じて、フィッシングメールの分析を行います。
Task1 Introduction
このルームでは、現代の組織が直面する最も一般的なソーシャルエンジニアリングの脅威である「スパム」と「フィッシング」について扱います。特にフィッシングは、機密情報の漏洩やマルウェア感染を引き起こすリスクが高く、たった一人のユーザーが不審なリンクや添付ファイルをクリックするだけで、攻撃者にネットワークへの侵入を許し、企業に甚大な被害をもたらす可能性があります。
防御者(デフェンダー)の役割は、メールの構成要素を分析して悪意のあるものか無害なものかを判断し、将来の攻撃に対するセキュリティ強化のための情報を収集することです。このタスクでは、実際のRAWメール(生データ)を調査し、不審なメッセージの真の送信元や意図を特定する方法を学びます。
主な学習目標は以下の5点です。
- メールの配信メカニズムの基本
- メールヘッダーの分析方法
- メール本文の調査と分析
- さまざまなフィッシングの種類
- 潜在的なセキュリティ脅威を特定するためのメール分析手法
組織を守るための実践的なメール解析の第一歩となるタスクです。
Question
No answer needed
Task2 The Email Address
フィッシングメール調査の基本となる「メールアドレスの構造」について学びます。メールアドレスの仕組みを正しく理解していないと、攻撃者が仕掛ける重要な手がかりを見落とす危険性があります。電子メールは1970年代にARPANET上でレイ・トムリンソンによって普及し、ユーザーと宛先システムを区別するために「@」記号が導入されました。
メールアドレスは、主に以下の3つの要素で構成されています。
- ユーザー名(Username):メールサーバー上で特定の受信者を識別するメールボックス名。
- @記号(@ symbol):ユーザー名とドメインを区切り、システムにメールのルーティング先を指示する。
- ドメイン名(Domain name):メッセージを受信する責任を持つメールサーバーを指定する。
これらは「自宅の住所」に例えることができます。ドメインは「通りやアパートの建物」であり、ユーザー名は「その場所の特定の個人やポスト」に相当します。この2つの情報が揃うことで、郵便配達員(メールサーバー)は正確にメッセージを届けることができます。
Question
Identify the domain used in the following email address:
hatsalesman@tryhatme.com
次のメールアドレスで使用されているドメインを特定してください:
hatsalesman@tryhatme.com
Task3 Email Delivery
メールが送信者から受信者へ届く舞台裏で働く「ネットワークプロトコル」と「メールの配信プロセス」について学びます。
メール関連の主要プロトコルには、以下の3つがあります。
- SMTP(Simple Mail Transfer Protocol):メールを送信するためのプロトコル。
- POP3(Post Office Protocol):メールを特定の1台の端末にダウンロードするプロトコル。サーバーからは削除され、他端末との同期はされません。
- IMAP(Internet Message Access Protocol):サーバー上でメールを管理し、複数端末間で同期するプロトコル。端末を問わずアクセス可能です。
メールが届くまでの流れは以下の通りです。
- 送信:送信者がクライアントからSMTPを使って自組織のメールサーバーへ送信。
- DNS照会:送信元サーバーがDNSに対し、宛先ドメインのメールサーバー情報を問い合わせる。
- 配送:判明した宛先サーバーへインターネット経由でメールが転送される。
- 受信:受信者が自身のサーバーに接続し、POP3またはIMAPを用いてメールを取得する。
これら配信の仕組みの理解は、不審なメールの経路を追跡する際の基礎となります。
Question
Which protocol is responsible for sending an email from a client to a mail server?
クライアントからメールサーバーへメールを送信する役割を担っているプロトコルはどれですか?
Which service is used to look up the recipient domain’s mail server?
受信者のドメインのメールサーバーを検索するには、どのサービスが使用されますか?
Bob wants to access his email from multiple devices, including his phone and laptop.Which protocol should he use?
ボブは、スマートフォンやノートパソコンなど、複数のデバイスからメールにアクセスしたいと考えています。どのプロトコルを使うべきでしょうか?
Task4 Email Headers
メール解析において極めて重要な「メールの内部構造」と「ソース(生データ)の確認方法」です。メールは大きく以下の2つの部分で構成されています。
- メールヘッダー:送信者や配送に関わったサーバー群など、メッセージに関するメタデータが含まれる。
- メール本文:実際のメッセージ内容。プレーンテキストまたはHTML形式で記述される。
標準的なヘッダー項目には、送信元(From)、宛先(To)、返信先(Reply-to)、件名(Subject)、送信日時(Date)などがあります。
攻撃者を追跡する際は、インボックスの標準画面ではなく、メッセージのソース(生データ)を表示させて隠された技術的詳細を確認する必要があります。演習用のVM環境では、Thunderbirdで対象ファイル(email1.eml)を開き、メニューの「表示(View)」>「メッセージのソース(Message Source)」(またはショートカットキー Ctrl + U)から、送信元のIPアドレスや詳細な配送経路といった、分析に不可欠な豊富な情報を抽出・調査します。
Question
What is the full subject line of email1.eml?
email1.eml の件名の全文は何ですか?

View the message source of email1.eml using Thunderbird in your VM.
What the IP address listed as the X-Originating-Ip?
仮想マシン上のThunderbirdを使用して、email1.emlのメッセージソースを表示してください。
X-Originating-Ipとして記載されているIPアドレスは何ですか?

Task5 Email Body
メール本文(ボディ)と添付ファイルの「ソースコード分析」について学びます。メール本文は通常、テキストまたはHTML形式で記述されており、多くのメールクライアントはHTMLを自動的にレンダリング(整形表示)します。しかし、フィッシング分析においては、レンダリングされた画面の裏にある生のソースコードを検査することが不可欠です。
HTMLソースを確認することで、標準画面ではブロックされて非表示になっている埋め込み画像や、偽装された不正なリンクの真の遷移先(URL)を正確に特定できます。
また、メールに添付されたファイル(PDFや画像など)も、ソース上ではテキストデータとして埋め込まれています。ソースコードを解析する際、以下の重要なヘッダーフィールドに注目します。
- Content-Type:ファイルの種類(例:application/pdf)
- Content-Disposition:添付ファイルである旨とファイル名
- Content-Transfer-Encoding:データの符号化方式(通常は base64)
これらの後ろに続く一見ランダムな文字列(Base64形式のデータ)を、CyberChefなどのツールを用いてデコードすることで、元の添付ファイルを復元し、安全に詳細な解析を行うことが可能になります。
Question
Open up the email2.txt file to view the source of an attachment.
What is the Content-Type of the attachment?
email2.txt ファイルを開いて、添付ファイルのソースを確認してください。
添付ファイルの Content-Type は何ですか?

What is the name of the attachment from the previous question?
前の質問で挙げた添付ファイルの名称は何ですか?

Decode the base64 string using either a PDF converter (https://www.apivoid.com/tools/base64-to-pdf/) or CyberChef (https://gchq.github.io/CyberChef/#recipe=From_Base64(‘A-Za-z0-9%2B/%3D’,true,false)).
What is the hidden flag value?
PDFコンバーター(https://www.apivoid.com/tools/base64-to-pdf/)またはCyberChef(https://gchq.github.io/CyberChef/#recipe=From_Base64(‘A-Za-z0-9%2B/%3D’,true,false))のいずれかを使用して、Base64文字列をデコードしてください。
隠されたフラグの値は何ですか?
CyberChefの[Input]にBase64でデコードされたデータをコピー&ペーストします。最後の行は不要です。[Output]からデコードされた[保存]アイコンをクリックするとPDFファイルをダウンロードできます。PDFファイルを開くとフラグが表示されます。

Task6 Types of Phishing
攻撃者がメールシステムを悪用する手口と、悪意あるメールの分類、および安全な分析手法について学びます。
悪意あるメールは標的や媒体に応じて以下のように分類されます。
- スパム/マルスパム:不特定多数への大量送信。
- フィッシング:信頼された組織を騙る情報詐取。
- スピアフィッシング:特定の個人・組織を狙った標的型。
- ホエール型(Whaling):経営幹部(CEOなど)を狙うスピアフィッシング。
- スミッシング(SMS)/ビッシング(音声通話):メール以外の媒体を用いた攻撃。
フィッシングメールには「送信元の偽装」「緊急性の強調」「ブランドの模倣」「不自然な文章(AIの普及で減少傾向)」「汎用的な宛名(『お客様へ』など)」「隠蔽・短縮されたリンク」「悪意ある添付ファイル」といった共通の特徴があります。
また、安全な分析の必須技術として、誤クリックによる被害を防ぐ「ディファング(Defanging)」を学びます。これは、URLの . を [.] に、http を hxxp に置き換えるなど、文字列を書き換えてリンクを無効化(クリック不可に)する重要な手法です。
Question
Which reputable organization is being spoofed in this phishing attempt?
このフィッシング詐欺では、どの信頼できる組織がなりすまされているのでしょうか?

What is the sender’s email address?
差出人のメールアドレスは何ですか?

Inspect the email message source.
What is the defanged (opens in new tab) X-Originating-IP?
メールメッセージのソースを確認してください。
「defanged」(新しいタブで開く)のX-Originating-IPはどのような値になっていますか?
[View]→[Message Source]

Continue analyzing the email message source.
Which mail server generated the Authentication-Results header?
メールメッセージのソースの分析を続けます。
どのメールサーバーが「Authentication-Results」ヘッダーを生成しましたか?

Task7 Conclusion
本ルームのまとめとして、これまでに学んだメールアドレスの構造、送信者から受信者へ至る配信経路の仕組み、そして不審なメールを調査するための「ヘッダーと本文のソースコード抽出・分析」といった技術的スキルの振り返りを行います。さらに、一般的なフィッシングの手法や実世界での事例を通じて、攻撃者の意図を特定する手法を網羅しました。
これらに加え、本タスクでは重要な脅威として「ビジネスメール詐欺(BEC:Business Email Compromise)」について解説しています。BECとは、攻撃者が組織内の正当なメールアカウントへのアクセス権を奪取し、その本物の社内アカウントを悪用して、従業員や取引先を騙して不正な送金や権限外の行動を実行させる深刻なサイバー攻撃です。
Question
What attack, signified by the acronym BEC, uses a compromised email to trick employees into fraud?
BECという略語で表される攻撃とは、どのようなもので、乗っ取られた電子メールを利用して従業員を騙し、詐欺に巻き込むものですか?
TryHackMeでサイバーセキュリティ体験!
- Phishing Analysis Fundamentalsウォークスルー
- TryHackMe Blueウォークスルー
- TryHackMe C2 Detection – Command & Carol ウォークスルー
- TryHackMe Conti ウォークスルー
- TryHackMe Empire ウォークスルー
- TryHackMe Hydraウォークスルー
- TryHackMe Introduction to EDRウォークスルー
- TryHackMe Linux Backdoorsウォークスルー
- TryHackMe Metasploit: Introduction ウォークスルー
- TryHackMe Metasploit: The Basics ウォークスルー
- TryHackMe Phishing Basicsウォークスルー
- TryHackMe Registry Persistence Detectionウォークスルー
- TryHackMe Threat Hunting: Endgame
- TryHackMe Vulnerabilities 101 ウォークスルー
- TryHackMeとは
- TryHackMeを始めよう
- TryHackMe ローカル攻撃環境構築 ~Kali Linux VMのインストール~
- TryHackMe Passive Reconnaissance ウォークスルー
- TryHackMe Active Reconnaissance ウォークスルー
- TryHackMe NMAP the Baics ウォークスルー

