TryHackMeのパッシブ偵察についてのルームです。ターゲットに痕跡を残さずにターゲットの情報を収集します。

Task1 Introduction

本ルームは、ネットワークセキュリティの基礎を網羅する「Network Security」モジュールの入り口です。ここでは、偵察活動の基本となる受動的偵察(Passive Reconnaissance)と能動的偵察(Active Reconnaissance)の定義を学び、主にターゲットに痕跡を残さない調査手法に焦点を当てます。

学習のポイント

本タスクで紹介される主要なツールは、以下の5つです。

コマンドラインツール: 公開されているデータベースに照会するため、ターゲットに通知されることはありません。

whois: ドメインの所有者や登録情報を確認します。
nslookup / dig: DNSサーバーに問い合わせ、IPアドレスや各種レコードを調査します。

オンラインサービス: 直接ターゲットのインフラに触れずに情報を収集します。

DNSDumpster: DNS情報の可視化やサブドメインの特定。
Shodan.io: 公開されているIoTデバイスやサーバー情報の検索。


事前準備と注意

本ルームの受講には、ネットワークとLinuxの基礎知識が必要です。また、無料プランでAttackBoxを使用する場合、インターネット接続が制限されています。外部への照会が必要な設問では、自身の端末からVPN接続を利用して進める必要がある点に注意してください。

Question

No answer needed

Task2 Passive Versus Active Recon

サイバーセキュリティにおいて、偵察(Reconnaissance)は攻撃の第一歩であり、「サイバーキルチェーン」や「Unified Kill Chain(統合キルチェーン)」における初期侵入の足がかりを得るための最重要プロセスです。孫子の「彼を知り己を知れば百戦殆からず」という言葉通り、攻撃者側はターゲットの情報を収集し、防御者側は敵が自組織について何を把握できるかを知る必要があります。

偵察手法は、大きく分けて以下の2種類に分類されます。

1. 受動的偵察(Passive Reconnaissance)
ターゲットに直接接触せず、公開されているリソースのみから情報を収集する手法です。遠くから領土を眺めるようなもので、相手に気づかれることはありません。
具体例: 公開DNSレコードの確認、求人広告のチェック(使用技術の推測)、ニュース記事の閲覧など。

2. 能動的偵察(Active Reconnaissance)
ターゲットに対して直接的なアクションを起こし、反応を伺う手法です。ドアや窓の鍵が開いているか確認して回るような行為を指します。
具体例: HTTPやFTPサーバーへの接続、電話によるソーシャルエンジニアリング、業者を装った物理的侵入など。

【重要】 能動的偵察はその性質上、正当な認可なしに行うと法的なトラブルに発展するリスクがあるため、十分な注意が必要です。

Question

You visit the Facebook page of the target company, hoping to get some of their employee names. What kind of reconnaissance activity is this? (A for active, P for passive)
対象企業のFacebookページにアクセスし、従業員の名前をいくつか入手しようとしています。これはどのような偵察活動でしょうか?(Aは能動的、Pは受動的)

Answer

You ping the IP address of the company webserver to check if ICMP traffic is blocked. What kind of reconnaissance activity is this? (A for active, P for passive)
会社のWebサーバーのIPアドレスにpingを送信し、ICMPトラフィックがブロックされているかどうかを確認します。これはどのような偵察活動でしょうか?(Aはアクティブ、Pはパッシブ)

Answer

You happen to meet the IT administrator of the target company at a party. You try to use social engineering to get more information about their systems and network infrastructure. What kind of reconnaissance activity is this? (A for active, P for passive)
あるパーティーで、たまたま対象企業のIT管理者に会ったとします。ソーシャルエンジニアリングを使って、その企業のシステムやネットワークインフラに関するさらなる情報を入手しようと試みます。これはどのような偵察活動でしょうか?(A:能動的、P:受動的)

Answer

Task3 Whois

WHOISは、RFC 3912に基づいた「リクエスト・レスポンス型」のプロトコルで、TCPポート43番を使用します。ドメイン名をリースしているレジストラ(ドメイン登録業者)がその記録を管理しており、WHOISサーバーに問い合わせることでドメインに関する様々な情報を取得できます。

取得できる主な情報
WHOISクエリを実行することで、特に以下の項目を確認できます。

  • レジストラ: どのレジストラを通じてドメインが登録されたか。
  • 登録者情報: 名前、組織、住所、電話番号、メールアドレス。
  • 重要な日付: 初回登録日、最終更新日、有効期限。
  • ネームサーバー: ドメイン名の解決を担当しているサーバー。

実行方法と活用
Linuxターミナル(AttackBoxやKali等)で whois <ドメイン名> を実行するだけで簡単に調査可能です。得られた情報は、管理者のメールサーバーを狙ったソーシャルエンジニアリングや、ネームサーバーへの技術的攻撃といった攻撃対象領域(アタックサーフェス)の特定に役立てられます。

プライバシーと制限
近年はスパム対策やプライバシー保護のため、登録者情報が秘匿サービス(Privacy service)によって隠されていたり、メールアドレスが伏せられていたりすることが一般的です。また、自動収集ツールによる乱用を防ぐため、照会回数に制限を設けているサーバーも存在します。

Question

When was TryHackMe.com registered?
TryHackMe.comはいつ登録されましたか?

Answer

What is the registrar of TryHackMe.com?
TryHackMe.comのレジストラはどこですか?

Answer

Which company is TryHackMe.com using for name servers?
TryHackMe.comはどの会社のネームサーバーを利用していますか?

Answer

Kali Linuxのターミナルからwhoisコマンドを実行して、出力内容を確認してください。

Kali Linuxターミナル
┌──(kali㉿kali)-[~]
└─$ whois tryhackme.com                                         
   Domain Name: TRYHACKME.COM
   Registry Domain ID: 2282723194_DOMAIN_COM-VRSN
   Registrar WHOIS Server: whois.namecheap.com
   Registrar URL: http://www.namecheap.com
   Updated Date: 2025-05-11T14:06:02Z
   Creation Date: 2018-07-05T19:46:15Z
   Registry Expiry Date: 2034-07-05T19:46:15Z
   Registrar: NameCheap, Inc.
   Registrar IANA ID: 1068
   Registrar Abuse Contact Email: abuse@namecheap.com
   Registrar Abuse Contact Phone: +1.6613102107
   Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
   Name Server: KIP.NS.CLOUDFLARE.COM
   Name Server: UMA.NS.CLOUDFLARE.COM
   DNSSEC: unsigned
   URL of the ICANN Whois Inaccuracy Complaint Form: https://www.icann.org/wicf/
>>> Last update of whois database: 2026-04-12T02:38:10Z <<<
-- omitted --

Task4 nslookup and dig

前タスクのWHOISで得たネームサーバー情報を活用し、さらに詳細なDNSレコードを調査する手法を学びます。ここでは、代表的なツールとして nslookup と dig を使用します。

1. nslookup
nslookup(Name Server Look Up)は、特定のドメインに対応するIPアドレスや各種レコードを検索するツールです。

基本構文: 
nslookup -type=タイプ ドメイン名 [サーバー]

主なレコードタイプ:
A / AAAA: IPv4 / IPv6 アドレス。1つのドメインから複数のIPアドレスが判明することもあり、攻撃対象領域(アタックサーフェス)の拡大に繋がります。

MX: メールサーバー情報。Google等の外部サービスか自社運用かを確認でき、脆弱性調査の指標になります。

TXT / CNAME: テキスト情報や別名定義。

2. dig
dig(Domain Information Groper)は、nslookup よりも詳細な情報を取得できる高度なツールです。デフォルトで TTL(生存時間) などの詳細なメタデータを含んだ応答を返します。

基本構文: 
dig @サーバー ドメイン名 タイプ

これらのツールで得られたIPアドレスやメールサーバー、TXTレコードに含まれる設定情報は、ターゲットのインフラ構成を把握し、潜在的な脆弱性を特定するための重要な手がかりとなります。ISPのDNS以外に、Google (8.8.8.8) や Cloudflare (1.1.1.1) などの公開DNSサーバーを指定してクエリを送る手法も有効です。

Question

Check the TXT records of thmlabs.com. What is the flag there?
thmlabs.comのTXTレコードを確認してみてください。そこにどんなフラグが設定されていますか?

Answer

Kali LinuxのターミナルからdigコマンドでTXTレコードを確認します。「1.1.1.1」はCloudflareのパブリックDNSサーバのIPアドレスです。

Kali Linuxターミナル
┌──(kali㉿kali)-[~]
└─$ dig @1.1.1.1 thmlabs.com TXT                                              

; <<>> DiG 9.20.18-1-Debian <<>> @1.1.1.1 thmlabs.com TXT
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 37791
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
;; QUESTION SECTION:
;thmlabs.com.                   IN      TXT

;; ANSWER SECTION:
thmlabs.com.            300     IN      TXT     "THM{a5b83929888ed36acb0272971e438d78}"

;; Query time: 12 msec
;; SERVER: 1.1.1.1#53(1.1.1.1) (UDP)
;; WHEN: Sat Apr 11 22:46:51 EDT 2026
;; MSG SIZE  rcvd: 90

Task5 DNSDumpster

nslookup や dig などのツールは、既知のドメインに対する問い合わせには強力ですが、未知のサブドメインを自力で見つけ出すことはできません。

ターゲットが wiki.example.com や webmail.example.com といったサブドメインを運用している場合、それらは情報の宝庫となります。特に、メインサイトほど頻繁に更新されていないサブドメインは、古いサービスが稼働していることが多く、脆弱性の温床になりやすいため、偵察において極めて重要な要素です。

DNSDumpster の活用
サブドメインを見つけるには検索エンジンを駆使したり、ブルートフォース(総当たり攻撃)を行ったりする手法がありますが、これには膨大な時間がかかります。これらを効率化するのが DNSDumpster のようなオンラインサービスです。

包括的な情報収集: 単一のクエリで、DNSサーバー、MXレコード、TXTレコードに加えて、通常のDNSクエリでは見つけにくいサブドメインをリストアップします。

データの可視化: 収集した情報を読みやすいテーブル形式で表示するだけでなく、ネットワークの構成をマッピングしたグラフとして視覚的に表現します。

付加情報の提供: 判明したドメインをIPアドレスに解決し、サーバーの地理的ロケーションや所有者情報、稼働しているサーバーの種類などの詳細も提供します。

DNSDumpster を使用することで、ターゲットのインフラ全体像を迅速に把握できます。グラフィカルな表示により、どのネームサーバーがどのIP群を管理しているのかといった「接続性」を直感的に理解できるため、次なる攻撃ステップの選定に大きく貢献します。

Question

Lookup tryhackme.com on DNSDumpster. What is one interesting subdomain that you would discover in addition to www and blog?
DNSDumpsterで「tryhackme.com」を検索してみてください。wwwやblog以外に、どのような興味深いサブドメインが見つかりますか?

Answer

ルーム作成時と現在では、tryhackme.comのサブドメインの構成が異なっているようです。DNSDumpsterで「tryhackme.com」を検索しても「remote」のサブドメインは表示されません。ルーム内の画像に注目してください。

Task6 Shodan.io

ペネトレーションテストの受動的偵察フェーズにおいて、ターゲットのネットワークに直接接続することなく、公開されているインフラ情報を収集できる強力なツールが Shodan.io です。

Googleなどの一般的な検索エンジンが「Webページ」を対象とするのに対し、Shodanは「インターネットに接続されたあらゆるデバイス(モノ)」を対象とする検索エンジンです。Shodanは世界中のIPアドレスに対して接続を試行し、応答があったデバイスから得られたサービス情報をデータベース化しています。

取得できる情報の例
ターゲットのドメイン名(例:tryhackme.com)や、これまでの調査で判明したIPアドレスで検索することで、以下のような詳細情報を得られます。

  • IPアドレスと地理的ロケーション: サーバーが物理的にどこにあるか。
  • ホスティング企業: どのプロバイダーを利用しているか。
  • サーバーの種類とバージョン: Apacheやnginxなどの詳細なバージョン。
  • 公開ポートとサービス: Webサーバー以外にも、SSHやデータベースなどの稼働状況。

偵察における活用
防御側としては自組織のデバイスが予期せず外部にさらされていないかを確認でき、攻撃側(テスター)としては、特定のバージョンに存在する脆弱性を突くための足がかりを見つけるのに役立ちます。Shodanは基本無料で利用でき、プレミアムアカウントがなくても多くの重要な情報を収集することが可能です。

Question

According to Shodan.io, what is the first country in the world in terms of the number of publicly accessible Apache servers?
Shodan.ioによると、一般に公開されているApacheサーバーの数で世界一の国はどこですか?

Answer

Based on Shodan.io, what is the 3rd most common port used for Apache?
Shodan.io によると、Apache で使用されるポートの中で、3番目に多いのはどれですか?

Answer

Shodan.ioで「apache」で検索してください。


Based on Shodan.io, what is the most common port used for nginx?
Shodan.io によると、nginx で最もよく使用されるポートは何番ですか?

Answer

Shodan.ioで「nginx」で検索してください。

Task7 Summary

本ルームでは、ターゲットに直接接続することなく情報を収集する「受動的偵察(Passive Reconnaissance)」の重要性と、そのための主要なツール群について学習しました。

学習したツールの振り返り

受動的偵察の強みは、相手に気づかれることなく、公開された膨大なリソースからアタックサーフェス(攻撃対象領域)を特定できる点にあります。本ルームで習得した主なツールと手法は以下の通りです。

  • コマンドラインツール: whois によるドメイン登録情報の確認、nslookup や dig を用いた詳細なDNSレコード(A, MX, TXTなど)の調査。
  • オンラインサービス: DNSDumpster によるサブドメインの可視化、および Shodan.io を活用した公開デバイスやサーバー情報の探索。

本ルームで扱った主要なコマンドの使い方は以下の通りです。

目的コマンド例
WHOISレコードの照会whois tryhackme.com
DNS Aレコード(IPv4)の照会nslookup -type=A tryhackme.com
特定のDNSサーバーでMXレコードを照会nslookup -type=MX tryhackme.com 1.1.1.1
TXTレコードの照会nslookup -type=TXT tryhackme.com
digによるMXレコードの照会dig tryhackme.com MX
特定のサーバーを指定したdig実行dig @1.1.1.1 tryhackme.com MX

これらのツールは、検索オプションをマスターし、結果を正確に読み取れるようになることで、調査の精度が飛躍的に向上します。受動的偵察で得た情報は、次なるステップである「能動的偵察」や脆弱性診断の重要な基盤となります。

Question

No answer needed