Movatterモバイル変換


[0]ホーム

URL:


彰 村地, profile picture
Uploaded by彰 村地
PPTX, PDF3,950 views

Message Analyzer 再入門【1】

2015/9/28 開催・第32回「ネットワーク パケットを読む会(仮)」での発表スライド。Microsoft Message Analyzer についての解説シリーズ第1回です。Microsoft のネットワーク パケット キャプチャ ツールの歴史、Message Analyzer の動作原理、ETW の動作原理について解説しています。

Embed presentation

Downloaded 140 times
Message Analyzer 再入門 【1】Murachi Akira aka hebikuzureThis work is licensed under a Creative Commons Attribution-NonCommercial-NoDerivatives 4.0 InternationalLicense.
About me 村地 彰 aka hebikuzure http://www.murachi.net/ http://www.hebikuzure.com/ https://hebikuzure.wordpress.com/ Microsoft MVP(Internet Explorer)Apr. 2011 ~2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #322
Microsoft のパケットキャプチャ ツール2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #323 Network Monitor 2.x MicrosoftSystems ManagementServer (SMS) に付属していたツール 機能限定版が無償提供されていた Windows Vista 以降では利用できない Network Monitor 3.x Windows Vista 以降で利用可能 (Windows 10 は NG?) フル機能版が無償提供された Microsoft Message Analyzer Network Monitor の後継 「パケット キャプチャ ツール」ではない ETW ログ解析ツール
Microsoft Message Analyzer の入手と情報2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #324 ダウンロード ページhttp://www.microsoft.com/en-us/download/details.aspx?id=44226 最新版は ver. 1.3.1 (2015/7/30 リリース) Message Analyzer Bloghttp://blogs.technet.com/b/messageanalyzer/ サポート フォーラムhttps://social.msdn.microsoft.com/Forums/windowsdesktop/en-us/home?forum=messageanalyzer
ETW = Event Tracing for Windows2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #325 Windows のコンポーネントに対してトレース ログを出力させる仕組み Window のコンポーネント以外のカーネルモード/ユーザーモード ドライバー、ユーザーモード アプリケーションでも実装可能 Checked Build によるデバッグ プリントより高速でモジュール本来の動作に与える影響が少ない 動的な有効化/無効化が可能 出力されるログはバイナリ データ 表示/解析にはツールが必要
ETW の仕組み2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #326http://blogs.msdn.com/b/jpwdkblog/archive/2011/12/27/event-tracing-for-windows-etw.aspx より
ETW の仕組み2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #327トレース採取対象のドライバーアプリケーショントレース有効化/無効化
ETW の仕組み2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #328トレース データの配信セッションの作成/管理
ETW の仕組み2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #329トレースの配信
ETW の仕組み2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3210Message Analyzer
ETW で「ネットワーク トレース」2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3211 プロバイダ「Microsoft-Windows-NDIS-PacketCapture」のトレースを採取する Windows 8 以降から利用可能なプロバイダ Network Monitor と同等のパケット キャプチャが可能
NDIS2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3212 Network Driver Interface Specification %SystemRoot%System32DriversNdis.syshttp://blogs.msdn.com/b/jpwdkblog/archive/2010/08/31/windows-network-driver.aspx
NDIS-PacketCapture プロバイダの問題2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3213 Windows 7 以前では利用できない プロバイダを有効にするために管理者権限が必要※ Message Analyzer から利用する場合、MessageAnalyzer を「管理者として実行」する必要がある
Message Analyzer でパケット キャプチャ2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #32141. Message Analyzer を起動2. [Start Local Trace] をクリックまたは1. Message Analyzer を起動2. [New Session] をクリック3. [Live Trace] をクリック4. [Trace Scenario] で [Local Network Interface] を選択5. [Start] をクリック
パケット キャプチャの開始 – 方法12015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3215
パケット キャプチャの開始 – 方法22015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3216– 方法1
パケット キャプチャの開始 – 方法2 (2)2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3217– 方法1
パケット キャプチャの開始 – 方法2 (3)2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3218– 方法1
パケット キャプチャの停止2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3219 ツールバーの [Stop] ボタン [Session] メニュー – [Stop]
データの保存2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3220 ツールバーの [Save] ボタン [File] メニュー – [Save] [Save as] で cap 形式 (Microsoft Network Monitor 形式) で保存できる ⇒ Wireshark で開けます
他のコントローラを使う2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3221 Message Analyzer 以外の ETW コントローラ logman コマンド パフォーマンス モニタ (perfmon.exe)– [データ コレクター セット]– [イベント トレース セッション] いずれも「管理者として実行」が必要
参考資料2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3222 ETW へのご招待http://blogs.msdn.com/b/tsmatsuz/archive/2008/01/23/etw.aspx Event Tracing for Windows (ETW)http://blogs.msdn.com/b/jpwdkblog/archive/2011/12/27/event-tracing-for-windows-etw.aspx FAQ: Common Questions for ETW and Windows Event Loghttps://social.msdn.microsoft.com/Forums/ja-JP/a1aa1350-41a0-4490-9ae3-9b4520aeb9d4/faq-common-questions-for-etw-and-windows-event-log Event Tracing for Windows (ETW) Simplifiedhttps://support.microsoft.com/en-us/kb/2593157

Recommended

PPTX
Microsoft Message Analyzer の紹介
PDF
パケット解析にまつわるお話 ~ネットワークモニターとHyper-V~
PPTX
Win10Pcap を使って見る
PPTX
Message Analyzer 再入門【2】
PPTX
Message Analyzer でパケット キャプチャー
PPTX
Com camp2014
PPTX
Rmote Packet Capture Protocol を使って見る
PPTX
Windows の標準コマンドでパケット キャプチャ
PPTX
Excel でパケット分析 - グラフ化
PPTX
Wireshark入門(4)
PPTX
Wireshark入門(2)
PPTX
Wireshark入門 (2014版)
PPTX
Browser andsecurity2015
PPTX
Wireshark入門(3)
PPTX
Wireshark入門
PPTX
実際に流れているデータを見てみよう
PPTX
Pakeana 06
PPTX
Windows 8 でパケットキャプチャ
PPTX
ネクスト・ジェネレーションクラウドネットワーク~雲の中のリストラクチャリング~
PDF
Node最新トピックス
PDF
クラウド時代のスケールアウト型テレメトリングシステムの考察
PDF
Contiv on vagrant_20160224
PPTX
パブリッククラウドConoHaを使ってOpenStack APIを理解する
PDF
MistCDNの概要 / Technical Session - WebRTC Meetup Tokyo #9
PDF
Hokkaido.cap#8 ケーススタディ(セキュリティ解析:後編)
PDF
【さくらインターネット】簡単解説 SSLサーバ証明書とは?
PDF
Wireguard 実践入門
PDF
Nginx バージョンアップ動向(2015/07〜2015/12)
PDF
Hokkaido.cap#1 Wiresharkの使い方(基礎編)
PDF
パケットキャプチャの定番! Wiresharkのインストールとミニ紹介

More Related Content

PPTX
Microsoft Message Analyzer の紹介
PDF
パケット解析にまつわるお話 ~ネットワークモニターとHyper-V~
PPTX
Win10Pcap を使って見る
PPTX
Message Analyzer 再入門【2】
PPTX
Message Analyzer でパケット キャプチャー
PPTX
Com camp2014
PPTX
Rmote Packet Capture Protocol を使って見る
PPTX
Windows の標準コマンドでパケット キャプチャ
Microsoft Message Analyzer の紹介
パケット解析にまつわるお話 ~ネットワークモニターとHyper-V~
Win10Pcap を使って見る
Message Analyzer 再入門【2】
Message Analyzer でパケット キャプチャー
Com camp2014
Rmote Packet Capture Protocol を使って見る
Windows の標準コマンドでパケット キャプチャ

What's hot

PPTX
Excel でパケット分析 - グラフ化
PPTX
Wireshark入門(4)
PPTX
Wireshark入門(2)
PPTX
Wireshark入門 (2014版)
PPTX
Browser andsecurity2015
PPTX
Wireshark入門(3)
PPTX
Wireshark入門
PPTX
実際に流れているデータを見てみよう
PPTX
Pakeana 06
PPTX
Windows 8 でパケットキャプチャ
PPTX
ネクスト・ジェネレーションクラウドネットワーク~雲の中のリストラクチャリング~
PDF
Node最新トピックス
PDF
クラウド時代のスケールアウト型テレメトリングシステムの考察
PDF
Contiv on vagrant_20160224
PPTX
パブリッククラウドConoHaを使ってOpenStack APIを理解する
PDF
MistCDNの概要 / Technical Session - WebRTC Meetup Tokyo #9
PDF
Hokkaido.cap#8 ケーススタディ(セキュリティ解析:後編)
PDF
【さくらインターネット】簡単解説 SSLサーバ証明書とは?
PDF
Wireguard 実践入門
PDF
Nginx バージョンアップ動向(2015/07〜2015/12)
Excel でパケット分析 - グラフ化
Wireshark入門(4)
Wireshark入門(2)
Wireshark入門 (2014版)
Browser andsecurity2015
Wireshark入門(3)
Wireshark入門
実際に流れているデータを見てみよう
Pakeana 06
Windows 8 でパケットキャプチャ
ネクスト・ジェネレーションクラウドネットワーク~雲の中のリストラクチャリング~
Node最新トピックス
クラウド時代のスケールアウト型テレメトリングシステムの考察
Contiv on vagrant_20160224
パブリッククラウドConoHaを使ってOpenStack APIを理解する
MistCDNの概要 / Technical Session - WebRTC Meetup Tokyo #9
Hokkaido.cap#8 ケーススタディ(セキュリティ解析:後編)
【さくらインターネット】簡単解説 SSLサーバ証明書とは?
Wireguard 実践入門
Nginx バージョンアップ動向(2015/07〜2015/12)

Similar to Message Analyzer 再入門【1】

PDF
Hokkaido.cap#1 Wiresharkの使い方(基礎編)
PDF
パケットキャプチャの定番! Wiresharkのインストールとミニ紹介
PDF
Hokkaido.cap #osc11do Wiresharkを使いこなそう!
PDF
Hokkaido.cap#10 実践パケット解析まとめ
PPTX
Windows クライアントのトラブルシューティングあれこれ
PPTX
COD2013「ネットワーク パケット解析・基本の基本」
PPTX
フレッシャーズのためのパケット解析入門
PPTX
Process Monitor の使い方
PDF
CND(Certified Network Defender:認定ネットワークディフェンダー)のご紹介
PPTX
Network miner 使ってみた
PDF
Windows スクリプトセミナー WMI編 VBScript&WMI
PDF
Hokkaido.cap#7 ケーススタディ(セキュリティ解析:前編)
Hokkaido.cap#1 Wiresharkの使い方(基礎編)
パケットキャプチャの定番! Wiresharkのインストールとミニ紹介
Hokkaido.cap #osc11do Wiresharkを使いこなそう!
Hokkaido.cap#10 実践パケット解析まとめ
Windows クライアントのトラブルシューティングあれこれ
COD2013「ネットワーク パケット解析・基本の基本」
フレッシャーズのためのパケット解析入門
Process Monitor の使い方
CND(Certified Network Defender:認定ネットワークディフェンダー)のご紹介
Network miner 使ってみた
Windows スクリプトセミナー WMI編 VBScript&WMI
Hokkaido.cap#7 ケーススタディ(セキュリティ解析:前編)

More from 彰 村地

PPTX
Windows 365 のテクノロジーとインフラストラクチャー
PPTX
Windows 11 がやってくる - IT管理者の準備と対策
PPTX
Internet Explorer サポート提供終了で変わること変わらないこと
PPTX
How tousemicrosoftsearch 20200725
PPTX
(管理者向け) Microsoft Edge の展開と管理の手法
PPTX
見せてもらおうか、新しい Microsoft Edge の性能とやらを
PPTX
(Web に関わる人に知っておいてほしい)Web ブラウザー 最新事情
PPTX
Java で開発する Azure Web Apps アプリケーション
PPTX
O365 ユーザーのための Azure Storage 入門
PPTX
Web standard 2019_0216
PPTX
アドレスバーにURL打ち込んでからページが表示されるまでに 何が起こっているか
PPTX
Azure Network Watcher / Azure仮想ネットワークの監視と情報収集
PPTX
System Resource Utilization Monitor を知ろう
PPTX
HTML5 Web アプリケーションのセキュリティ
PPTX
HTML はネットワークを いかに変えてきたか
PPTX
EcmaScript 仕様書を読もう
PPTX
目視パケット解析入門
PPTX
About Project Spartan
Windows 365 のテクノロジーとインフラストラクチャー
Windows 11 がやってくる - IT管理者の準備と対策
Internet Explorer サポート提供終了で変わること変わらないこと
How tousemicrosoftsearch 20200725
(管理者向け) Microsoft Edge の展開と管理の手法
見せてもらおうか、新しい Microsoft Edge の性能とやらを
(Web に関わる人に知っておいてほしい)Web ブラウザー 最新事情
Java で開発する Azure Web Apps アプリケーション
O365 ユーザーのための Azure Storage 入門
Web standard 2019_0216
アドレスバーにURL打ち込んでからページが表示されるまでに 何が起こっているか
Azure Network Watcher / Azure仮想ネットワークの監視と情報収集
System Resource Utilization Monitor を知ろう
HTML5 Web アプリケーションのセキュリティ
HTML はネットワークを いかに変えてきたか
EcmaScript 仕様書を読もう
目視パケット解析入門
About Project Spartan

Message Analyzer 再入門【1】

  • 1.
    Message Analyzer 再入門【1】Murachi Akira aka hebikuzureThis work is licensed under a Creative Commons Attribution-NonCommercial-NoDerivatives 4.0 InternationalLicense.
  • 2.
    About me 村地彰 aka hebikuzure http://www.murachi.net/ http://www.hebikuzure.com/ https://hebikuzure.wordpress.com/ Microsoft MVP(Internet Explorer)Apr. 2011 ~2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #322
  • 3.
    Microsoft のパケットキャプチャ ツール2015/9/28©2015 Murachi Akira - CC BY-NC-ND - #pakeana #323 Network Monitor 2.x MicrosoftSystems ManagementServer (SMS) に付属していたツール 機能限定版が無償提供されていた Windows Vista 以降では利用できない Network Monitor 3.x Windows Vista 以降で利用可能 (Windows 10 は NG?) フル機能版が無償提供された Microsoft Message Analyzer Network Monitor の後継 「パケット キャプチャ ツール」ではない ETW ログ解析ツール
  • 4.
    Microsoft Message Analyzerの入手と情報2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #324 ダウンロード ページhttp://www.microsoft.com/en-us/download/details.aspx?id=44226 最新版は ver. 1.3.1 (2015/7/30 リリース) Message Analyzer Bloghttp://blogs.technet.com/b/messageanalyzer/ サポート フォーラムhttps://social.msdn.microsoft.com/Forums/windowsdesktop/en-us/home?forum=messageanalyzer
  • 5.
    ETW = EventTracing for Windows2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #325 Windows のコンポーネントに対してトレース ログを出力させる仕組み Window のコンポーネント以外のカーネルモード/ユーザーモード ドライバー、ユーザーモード アプリケーションでも実装可能 Checked Build によるデバッグ プリントより高速でモジュール本来の動作に与える影響が少ない 動的な有効化/無効化が可能 出力されるログはバイナリ データ 表示/解析にはツールが必要
  • 6.
    ETW の仕組み2015/9/28© 2015Murachi Akira - CC BY-NC-ND - #pakeana #326http://blogs.msdn.com/b/jpwdkblog/archive/2011/12/27/event-tracing-for-windows-etw.aspx より
  • 7.
    ETW の仕組み2015/9/28© 2015Murachi Akira - CC BY-NC-ND - #pakeana #327トレース採取対象のドライバーアプリケーショントレース有効化/無効化
  • 8.
    ETW の仕組み2015/9/28© 2015Murachi Akira - CC BY-NC-ND - #pakeana #328トレース データの配信セッションの作成/管理
  • 9.
    ETW の仕組み2015/9/28© 2015Murachi Akira - CC BY-NC-ND - #pakeana #329トレースの配信
  • 10.
    ETW の仕組み2015/9/28© 2015Murachi Akira - CC BY-NC-ND - #pakeana #3210Message Analyzer
  • 11.
    ETW で「ネットワーク トレース」2015/9/28©2015 Murachi Akira - CC BY-NC-ND - #pakeana #3211 プロバイダ「Microsoft-Windows-NDIS-PacketCapture」のトレースを採取する Windows 8 以降から利用可能なプロバイダ Network Monitor と同等のパケット キャプチャが可能
  • 12.
    NDIS2015/9/28© 2015 MurachiAkira - CC BY-NC-ND - #pakeana #3212 Network Driver Interface Specification %SystemRoot%System32DriversNdis.syshttp://blogs.msdn.com/b/jpwdkblog/archive/2010/08/31/windows-network-driver.aspx
  • 13.
    NDIS-PacketCapture プロバイダの問題2015/9/28© 2015Murachi Akira - CC BY-NC-ND - #pakeana #3213 Windows 7 以前では利用できない プロバイダを有効にするために管理者権限が必要※ Message Analyzer から利用する場合、MessageAnalyzer を「管理者として実行」する必要がある
  • 14.
    Message Analyzer でパケットキャプチャ2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #32141. Message Analyzer を起動2. [Start Local Trace] をクリックまたは1. Message Analyzer を起動2. [New Session] をクリック3. [Live Trace] をクリック4. [Trace Scenario] で [Local Network Interface] を選択5. [Start] をクリック
  • 15.
    パケット キャプチャの開始 –方法12015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3215
  • 16.
    パケット キャプチャの開始 –方法22015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3216– 方法1
  • 17.
    パケット キャプチャの開始 –方法2 (2)2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3217– 方法1
  • 18.
    パケット キャプチャの開始 –方法2 (3)2015/9/28© 2015 Murachi Akira - CC BY-NC-ND - #pakeana #3218– 方法1
  • 19.
    パケット キャプチャの停止2015/9/28© 2015Murachi Akira - CC BY-NC-ND - #pakeana #3219 ツールバーの [Stop] ボタン [Session] メニュー – [Stop]
  • 20.
    データの保存2015/9/28© 2015 MurachiAkira - CC BY-NC-ND - #pakeana #3220 ツールバーの [Save] ボタン [File] メニュー – [Save] [Save as] で cap 形式 (Microsoft Network Monitor 形式) で保存できる ⇒ Wireshark で開けます
  • 21.
    他のコントローラを使う2015/9/28© 2015 MurachiAkira - CC BY-NC-ND - #pakeana #3221 Message Analyzer 以外の ETW コントローラ logman コマンド パフォーマンス モニタ (perfmon.exe)– [データ コレクター セット]– [イベント トレース セッション] いずれも「管理者として実行」が必要
  • 22.
    参考資料2015/9/28© 2015 MurachiAkira - CC BY-NC-ND - #pakeana #3222 ETW へのご招待http://blogs.msdn.com/b/tsmatsuz/archive/2008/01/23/etw.aspx Event Tracing for Windows (ETW)http://blogs.msdn.com/b/jpwdkblog/archive/2011/12/27/event-tracing-for-windows-etw.aspx FAQ: Common Questions for ETW and Windows Event Loghttps://social.msdn.microsoft.com/Forums/ja-JP/a1aa1350-41a0-4490-9ae3-9b4520aeb9d4/faq-common-questions-for-etw-and-windows-event-log Event Tracing for Windows (ETW) Simplifiedhttps://support.microsoft.com/en-us/kb/2593157

[8]ページ先頭

©2009-2025 Movatter.jp