インターネットと運用技術シンポジウム 2014 Internet and Operation Technology Symposium 2014 IOTS /12/5 HTTP 1,a), HTTP, IP, URL, User Agent, 2012 Web HTTP User A

Similar documents
1 LAN SSID SSID SSID SSID SSID: SSID SSID IP SSID, VLAN IP SSID, eduroam SSID: SSID eduroam , ,,,, 3 LAN Mac (215 4 ) 17, (

カスペルスキー アンチウイルス 2011 for Mac

Flash Player ローカル設定マネージャー

Microsoft Word - H22_Info_Pro_Pre_Enquete_01.docx

Android Windows 8 AP 9 AP ios & Android 10 ST 11 ST ios 12 ST Android 13 ST Win & Mac 14 ST ios 15 ST Android

96 8 PHPlot 1. ( 8.1) 4 1: // 2: // $_SERVER[ HTTP_REFERER ]... 3: // $_SERVER[ HTTP_USER_AGENT ]... 4: // $_SERVER[ REMOTE_ADDR ]... ( ) 5: // $_SERV

1.indd

1 Web Web 1,,,, Web, Web : - i -

汎用プロキシ利用案内 汎用プロキシ利用案内 目次 汎用プロキシ利用案内 はじめに 汎用プロキシとは 利用可能なポート 概要 動作環境 インストール Windows <I

Linux Activities for Promoting Desktop Linux Utilization Jun Iio Research Center for Information Technology, Mitsubish

改訂履歴 日付記載ページ改訂内容 2015/10/19 11 ConMas Generator の動作環境を追記 2015/12/1 9 i 版 i-reporter アプリの動作環境を修正 2015/12/1 10 Windows 版 i-reporter アプリの動作環境を修正 2016/3/2

Fortinet社

11 Windows XP IP WEP (Web )

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな


目次 1. はじめに ) 目的 ) TRUMP1 での課題 登録施設におけるデータ管理の負担 登録から中央データベースに反映されるまでのタイムラグ ) TRUMP2 での変更 オンラインデータ管理の実現 定期


2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

IPSJ SIG Technical Report Vol.2013-CE-122 No.16 Vol.2013-CLE-11 No /12/14 Android 1,a) 1 1 GPS LAN 2 LAN Android,,, Android, HTML5 LAN 1. ICT(I

Web XXX.XXX.XXX.XXX - - [02/May/2010:12:52: ] "GET /url/url2/page2.htm HTTP/1.1" " "(compatibl

かんたんスタートガイド

Mobile Access IPSec VPN設定ガイド

/

Web ( ) [1] Web Shibboleth SSO Web SSO Web Web Shibboleth SAML IdP(Identity Provider) Web Web (SP:ServiceProvider) ( ) IdP Web Web MRA(Mail Retrieval

Trend Micro Safe Lock 2.0 Patch1 管理コンソールのシステム要件 OS Windows XP (SP2/SP3) [Professional] Windows 7 (SP なし /SP1) [Professional / Enterprise / Ultimate] W

システム要件 Trend Micro Safe Lock 2.0 SP1 Trend Micro Safe Lock 2.0 SP1 エージェントのシステム要件 OS Client OS Server OS Windows 2000 (SP4) [Professional] (32bit) Wind

IPSJ SIG Technical Report Vol.2014-EIP-63 No /2/21 1,a) Wi-Fi Probe Request MAC MAC Probe Request MAC A dynamic ads control based on tra

提案書

2 サーバ用 PC 設定(Windows) 2.1 Node.js インストール を開き Node.js をインストールします バージョン LTS での動作を確認しています このバージョンであれば イン ストーラ node-v


新規インストールガイド Microsoft Office Professional Plus 2016 本書は Download Station から Microsoft Office Professional Plus 2016( 以下 Office) をダウンロ ドし 新規インストールを行う手順

LAN LAN LAN LAN LAN LAN,, i

2. サポートプラットフォーム Pulse Secure MAG でサポートされる OS 及びブラウザを以下に記載します OS ブラウザ WindowsXP SP3 32bit or 64bit Internet Explorer 7.0 以降 Windows Vista 32bit or 64bi

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

Oracle Policy Automation 10.0システム要件

untitled

KASPERSKY ENDPOINT SECURITY FOR BUSINESS IT IT IT IT IT Kaspersky Endpoint Security for Business IT IT IT IT 2013 NAC Advanced 2013 Select Select Work

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

目次 1. はじめに Kaspersky Security Center 10 に関する注意事項 インストール前 動作環境 Kaspersky Security Center 9.x から Kaspersky Securit

/ 11

立ち読みページ

サーバセキュリティサービスアップグレード手順書 Deep Security 9.6SP1 (Windows) NEC 第 1 版 2017/08/23

ATDM-0604 User Manual

LAN BYOD Bring Your Own Device Ballagas, et al. PC PC LAN Business Insider PC LAN LAN Henderson, et al. LAN P P Peer-to-Peer Gember, et al. UDP HTTP L

/

v6

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

Apache サーバをすでにインストールしている場合は アンインストールをお勧めします 適切な Apache サーバが ビジネスセキュリティサーバとともにインストールされます 管理コンソール Web ブラウザ : Internet Explorer 6.0 SP2 以降 PDF リーダー : Ado

対応 OS について WindowsOS への対応状況 2010 年 10 月時点で用意させていただいている CiscoVPN ソフトウェアですが 対応している OS は WindowsXp WindowsVista Windows7 となります また WindowsVista Windows7 の

管理対象クライアント端末のログを管理画面で日時 端末名等により複合検索を行える機能を有すること 外部記億媒体の使用ログを CSV 形式で出力する機能を有すること 外部記億媒体の未使用期間 最終使用クライアント端末 最終使用ユーザー名を把握できること 1.3 階層管理機能 - 外部記憶媒体使用設定権限

AP AP AP AP AP AP AP( AP) AP AP( AP) AP AP Air Patrol[1] Air Patrol Cirond AP AP Air Patrol Senser Air Patrol Senser AP AP Air Patrol Senser AP

楽2ライブラリ Smart

4 自己登録 の画面が表示されたら 送信 をクリックします 5 アクションが完了しました : 成功 が表示されたら 画面を下にスクロールし 画面右下隅の OK をクリックします 6Windows 用または Mac 用のキャンパスクラウドエージェントをクリックしてダウ ンロードしてください 8 ダウン

Fujitsu Standard Tool

改訂履歴 改訂日改定内容 第 1 版 2013 年 7 月 16 日新規作成 第 2 版 2013 年 9 月 4 日 STEP3-2 認証用バッチの実行 に Vista での操作を追記 第 3 版 2014 年 7 月 14 日 Windows XP に関する記述を削除 STEP2-1 新規インス

次 はじめに ブラウザーサポート デフォルトのIPアドレスについて

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

IIS RealSecure Network Sensor 6.5 IDS, IBM Proventia G200 IDS/IPS, FortiNetwork FortiGate-310B, FortiGate-620B UTM, BivioNetwork Bivio 7512 DPI Nokia

3_39.dvi



追加インストールガイド Microsoft Office Multilanguage Pack 2016 本書は Download Station から Microsoft Language Pack Multilanguage Pack 2016 ( 以下 Language Pack) をダウンロ

Fortinet社

BIG‑IP Access Policy Manager | F5 Datasheet

FileMaker Server 9 Getting Started Guide

ライセンス認証ガイド Windows 10 Pro 本書は Download Station から Windows10 のライセンス情報をダウンロ ドし インストール済みの Windows 10 に適用する手順を記載しています 本手順は学内ネットワークに接続した状態で行う必要があります 認証プログラ

Windows XP Windows Vista A B A B OS OS Windows

FileMaker Server Getting Started Guide

Part 1 IT CPU IT IT 1998 Windows NT Server 4.0, Terminal Server Edition 1 Windows Based Terminal WBT Windows CE 1 100Mbps 1Gbps LAN OS 1 PC 1 OS 2

URoad-TEC101 Syslog Guide

Cisco Meraki ios Android Web 1 1 BYOD Apple iphone CISCO MERAKI Mac Windows Windows Active Directory GPO Cisco Meraki IT Windows Mac Windows MSI Mac P

スライド 1

Microsoft Word - SE第15回.doc

(O) (N) (V) (N) kuins-pptp (N) 2

目次 1. はじめに... 1 動作環境... 1 その他 他の人が利用する ID を発行したい... 2 ユーザー ID 作成を作成しましょう パソコンのデータを自動でアップロードしたい... 4 PC 自動保管機能を使用してみましょう 不特定多数の

システム要件 ウイルスバスタービジネスセキュリティサービス 6.5 Windows 用クライアント CPU x86 アーキテクチャの Intel Pentium4 プロセッサまたは互換プロセッサ x64 アーキテクチャのプロセッサ (AMD64 および EM64T に対応 IA64(Itanium

iStorage ソフトウェア VMware vCenter Plug-in インストールガイド

LAPLINK ヘルプデスク 導入ガイド

Lunascape 4 Lunascape () ARPANET HTML, http Tim Berners-Lee WorldWideWeb ( Nexus ) 1993 Marc Andreessen(Net

システム要件 Trend Micro Safe Lock Trend Micro Safe Lock 2.0 エージェントのシステム要件 OS Client OS Server OS Windows 2000 (SP4) [Professional] (32bit) Windows XP (SP1/




新規インストールガイド Sophos Anti-Virus for Mac 9.7 学内利用版 本書は Download Station から Sophos Anti-Virus for Mac 9.7 の学内利用版 ( 以下 Sophos Anti-Virus とする ) をダウンロ ドし 新規イ

IPSJ SIG Technical Report 3,a),b),,c) Web Web Web Patrash Patrash Patrash Design and Implementation of 3D interface for Patrash: Personalized Autonomo

改定履歴 版数 発効日 改定概要 第 1.0 版 2016/4/1 初版発行 版数 発効日 改定概要 第 1.1 版 2017/7/1 MacOS Sierra への対応を追加 (25ページ) 版数 発効日 改定概要 第 1.2 版 2018/4/1 Windows10への対応 (13ページ) 取扱

IPSJ SIG Technical Report Vol.2014-IOT-27 No.14 Vol.2014-SPT-11 No /10/10 1,a) 2 zabbix Consideration of a system to support understanding of f

情報教育システムの BYOD( 持込みパソコン ) の利用について サイバーメディアセンター情報教育システムでは BYOD( 持込みパソコン ) で情報教育端末の仮想デスクトップを使用できます 自分の Windows や MAC のパソコンから情報教育の授業を受けたり 自宅のパソコンで情報教育端末の

Microsoft Edge の場合 (1) Mizdori 無料体験版ダウンロード画面の [ 体験版ダウンロード ] ボタンをクリックします (2) Edge の下部に mizdori_taiken_setup.zip について行う操作を選んでください と表示され ますので [ 開く ] をクリッ

ESET Mobile Security V4.1 リリースノート (Build )

I httpd School of Information Science, Japan Advanced Institute of Science and Technology

Office Web ( IT Microsoft Office ID Office 24???? / ISO/IEC 27001???? 2

本マニュアルに記載された内容は 将来予告なしに一部または全体を修正及び変更することがあります なお 本マニュアルにこのような不備がありましても 運用上の影響につきましては責任を負いかねますのでご了承ください 本マニュアルの一部 あるいは全部について 許諾を得ずに無断で転載することを禁じます ( 電子

目次 1 はじめに アンインストール前の注意点 Sophos アンインストール手順 アンインストーラの場所を確認する アンインストーラの実行 F-Secure Client Security for Mac インストー

PowerPoint プレゼンテーション

改 版 履 歴 版 数 日 付 内 容 担 当 V /4/1 初 版 NII

, : GUI Web Java 2.1 GUI GUI GUI 2 y = x y = x y = x

ESET NOD32 アンチウイルス 8 リリースノート


環境確認方法 (Windows の場合 ) OS 動作環境日本語版 Windows 7, 8, 8.1, 10 であること 確認方法 Windows キーを押しながら R キーを押します または [ スタート ] メニューから [ ファイル名を指定して実行 ] ( または [ プログラムとファイルの

Transcription:

HTTP 1,a), HTTP, IP, URL, User Agent, 2012 Web HTTP User Agent PC HTTP User Agent HTTP URL IP PC IP. Windows XP PC, Estimation of Usage Situation of Software on PCs in a University Based on Analysis of HTTP Logging Information Itsuo Hatono 1,a) Abstract: This paper deals with estimation of usage situation of software on PCs connected to the campus network in Kobe University based on the analysis of HTTP logging information. In Kobe University, HTTP logging information, which includes source and destination IP, URL, User Agent, and so on, has been collected and stored from 2012. Since user agent information includes various information about the software, which generate the HTTP requests, operating systems and so on, we can estimate the software and the operation system in each PC. In this paper, we describe the analysis program of HTTP logging information in order to estimate the usage situation of PCs. Furthermore, we also describe the case of finding PCs installed Windows XP in Kobe University. 1. (OS ). 2014 4 Microsoft Windows XP [1] Windows XP PC Web 1 Information Science and Technology Center, 1-1 Rokko-dai, Nada, Kobe 657-8501 Japan a) hatono@kobe-u.ac.jp PC HTTP, c 2014 Information Processing Society of Japan 63

1 HTTP *1 IP, IP, HTTP Method, URL, Referer, User-Agent User-Agent HTTP OS User-Agent IP IP PC fingerprint ( [2]) Windows XP IP User-Agent 2. HTTP 2.1 HTTP HTTP tshark[3] HTTP ( 1) 10Gbps 1Gbps 100% 2.2 tshark HTTP 1 tshark, IP, IP, HTTP request method, URI, HTTP request version, Content Length, Referer, User Agent,, *1 sflow, apache HTTP server combined access log [4] HTTP, combined access log HTTP HTTP *2 3. HTTP HTTP User-Agent ( 1 ) Web, HTTP HTTP User- Agent,, OS OS *3. ( 2 ) HTTP ( 3 ) / HTTP User-Agent, HTTP ( 1 ) URL Microsoft /, Windows update IP Web : SeaMonkey, Safari, Opera Internet Exploler, Firefox, Chrome, OS : Windows, MacOS, Android, Linux : (Microsoft ) User-Agent: User-Agent 20 IP 20 *2 1 HTTP, 20 30%. *3 Web. c 2014 Information Processing Society of Japan 64

観測したブラウザの User-Agent の状況 (20 のみ表示) 1)133.xx.yy.zz(2014 年 0831-0907) の状況 IPM *[0-9A-Za-z%]{23,}-MAaHAAAAAAMAA= Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36 Microsoft Office/14.0 (Windows NT 6.1; Microsoft Word 14.0.7128; Pro) Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/534.34 (KHTML, like Gecko) rekonq Safari/534.34 Mozilla/5.0 Mozilla/5.0 (X11; Linux x86_64; rv:9.0.1) [0-9A-Za-z]{5,}([+/]{1})[0-9A-Za-z]{5,} Firefox/9.0.1 SeaMonkey/2.6.1 *[0-9A-Za-z%]{23,}= Windows([+/-][0-9A-Za-z]{5,})-Agent *[0-9A-Za-z%]{23,}-FAaHAAAAAAMAA= Microsoft([+/-][0-9A-Za-z]{5,})/6.1 Google Update/1.3.24.15;winhttp Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17) Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17),Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17),(略) Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17),Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17) Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:32.0) [0-9A-Za-z]{5,}([+/]{1})[0-9A-Za-z]{5,} Firefox/32.0 Wget/1.10.2 Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko Mozilla/5.0 (X11; Linux x86_64; rv:28.0) [0-9A-Za-z]{5,}([+/]{1})[0-9A-Za-z]{5,} Firefox/28.0 SeaMonkey/2.25 Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17),Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17)(略) Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17),Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17),(略) Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17),Debian APT-HTTP/1.3 (0.8.16~exp12ubuntu10.17)(略) IP address 133.xx.yy.zz (Http カウント=95552) Windows OS の状況 Windows NT 6.1: 検出 (1) Windows Update の状況 Update 実行 (215) Virus Scan ソフトのパターンファイル更新状況 virus:kaspersky: 検出 (回数=85) 利用ブラウザバージョン等の状況 Brw:Chrome/36.0: 検出 (90996) Brw:Firefox/28.0: 検出 (32) Brw:Firefox/32.0: 検出 (7) Brw:Firefox/9.0: 検出 (21) Brw:Microsoft Office/14.0: 検出 (12) Brw:Safari/534: 検出 (32) Mac OS の状況 未検出 Mobile 機器の利用状況 未検出 Linux OS の状況 Linux:x86_64 unkown: 検出 (1) 図 2 図 3 各 IP 毎の解析結果出力例 IP 範囲 User Agent 内文字列検索指定インタフェース 図 4 集計情報の出力例 図 5 集計期間 IP 範囲の指定インタフェース 最初に検出したものから上書きしている ただし パ な容量を限定している ターンが異なっていても同じソフトウェアから発生 以上のような解析を, 1 週間に 1 回日曜日早朝に, バッチ したものと判断できる場合は関しては 同じものとみ ジョブで実行して保存している 対象とする IP は 神戸 なすことによりパターン数の限定を試みている しか 大学におけるユーザに割り当てられている全 IP を対象と し パターン数が限定できずパターン数が 1 つの IP しているが IP に対する接続 PC が動的に変わる全学無線 から検出される数が非常に多くなる場合もある この LAN サービスおよび VPN サービスに割り当てられたもの ため 20 種類のみに制限することにより, 記録に必要 は除いている 実際に解析処理を開始したのは, 2013 年 10 2014 Information Processing Society of Japan 65

2012 10 3GB(gzip ) 2014 8 31 9 7 5 2012 10 2014 8 1.3TB 4. 2 (1 ) Windows OS Windows Update. IP Linux/Ubuntsu Kaspersky Windows 7 OS PC IP, IP User Agent ( 3) OS. 4 Windows OS Windows NT 5.0/5.00, 5.1, 5.2, 6.0, 6.1, 6.2, 6.3, Windows 2000, XP, Server 2003, Server 2008, 7, 8, 8.1 (2 Windows ) Windows NT 7.1 Windows NT 9.0 *4 5, IP (Windows/Mac/Linux/Mobile/ ) 5. 5.1 Windows XP PC Windows XP 2014 4 Windows XP 2011 11., 2011 11 1 1 2011 11 2011 Windows98 Windows98 UserAgent IP Windows OS *4 1 2011 Windows OS 98 2000 XP 2003 VISTA 7 2010 161 96 2790 42 877 1825 2 2011 11 Windows98, 2014 3 WindowsXP IP 5, 6 2011 2014 4 Windows OS, Windows OS Windows XP Windows XP 2014 1 PC 5.2 Windows OS 6 2014 4 Windows XP IP Windows XP PC 1 IP Windows XP OS ( 1 ) PC OS ( 2 ) IP NAT Windows XP PC ( 3 ) Windows XP OS Windows XP OS User Agent NAT, 2014 4 13 20 753 IP 63 IP XP XP IP 5 IP c 2014 Information Processing Society of Japan 66

(a) 各 Windows OS 利用台数の推移 (b) 各 Windows OS の利用率の推移 図 6 Windows OS 利用状況の推移 Windows 7 など別の Windows OS も同時に検出している ていたものと思われる. 以上のことより 2014 年 4 月の時 Windows XP 上のブラウザが, 上位の OS の User Agent 点で Windows XP と検出された PC の誤検出率が 90%で を用いることは考えにくいことから 実際にインストール あったという現象は ブラウザ以外で Windows XP を名 されているのは Windows XP 以外に検出された OS であ 乗る通信を行うプログラムは OS のバージョンを問わず り Windows XP を User Agent として利用している何ら 一定率で存在しており Windows XP を利用している PC かの Web ブラウザ以外のプログラムが内部で動作してい の実数が 2014 年 4 月に入って大幅に減少し, 相対的に誤差 るものと思われる この事例からは 2014 年 4 月時点で が大きくなったものと思われる IP と PC が一対一に対応している場合 Windows XP が より正確な実数を把握するためには 複数のバージョン 検出された IP の 90%程度は誤検出であることが推察され, の Windows OS が検出された場合 最新バージョンを利 XP として検出された数より実際に XP が利用されている 用しているとみなす という補正が必要であると考えられ 率はかなり低いものと思われる *5. る しかし 学内に数多く存在する NAT ルータ配下に複 また 同一 IP レンジに対して, 2012 年 11 月初旬一週 数台の PC が接続されている環境では 複数のバージョン 間の解析データに対して同様の解析を実施した その結 が検出された場合 1 台の PC から発生したものか 実際 果 Windows XP を検出した IP は 512 個であり その中 に複数台異なったバージョンの OS を利用した PC が接続 で Windows XP のみを検出した IP は 470 個であった. こ されているか区別することが困難なため 単純に前述の補 のことから 2012 年 11 月時点での誤検出率は約 10%であ 正を適用することはできない り 当時の検出数は Windows XP の利用数をかなり反映し しかし 本事例において必要な情報は Windows XP の 利用の傾向と接続されている可能性がある IP のリストアッ *5 このアドレスレンジは 比較的管理が厳重に行われていること が監査の結果判明しているレンジであるため 他のアドレスレ ンジにおける実 XP 検出率は 10%より高いと思われる. また VMware 等のゲスト OS として XP が利用されていないことも 判明している 2014 Information Processing Society of Japan プであったため 詳細な解析 補正は実施しなかった 67

(a) iphone における各 OS バージョンの検出数 (b) iphone における各 OS バージョンの利用比率 図 7 iphone における利用 OS の状況 5.3 誤検出 PC の詳細調査 トウェアをダウンロードしてインストールしたが すぐに 2014 年 4 月に Windows XP が検出されたが 実際には 削除した という答えを得た この事実から このフリー 別の OS が利用されていた中の一台について詳細な調査を ウェアをインストールした際に何らかのプログラムをバッ 実施した 基本的な利用状況は以下の通りである クグラウンドに動作するように設定され 定期的にデータ 利用 OS: を送受信していた ということが推測される この PC は Windows 8 利用ブラウザ: Safari ウイルス対策ソフトはインストールされ パターンファイ Desktop Bing Desktop ルも常に最新になるよう設定されていることから既知のウ この PC に対応する送信元 IP の HTTP ログから, Win- イルス スパイウェアではないと思われる *6 dowsupdate デスクトップ Safari から送信される HTTP このことから 本稿における OS 検出には 2011 年当 パケットに含まれている User Agent 情報から思われるロ 時には, Windows98 を User Agent に用いたプログラムが グを除いた後に Windows NT 5.1 を User Agent とし 存在したことを考慮すると 実際とは異なる OS を User て用いているログを抽出すると, User Agent として 以下 Agent に用いるプログラムが一定比率存在するため 推定 の User Agent を含んだログが得られた 精度を高めるためには定期的にログを精査して補正する必 compatible; MSIE 6.0; Windows NT 5.1; SV1 要があることがわかる また 何件か Windows XP と XP 以外の Windows OS このアクセスは HTTP GET リクエストではなく POST 検出されている IP を数個ピックアップして調査したとこ リクエストであり 毎朝起動時まもなく発生していたが ろ 同様なアクセスがあることを確認している このこと ログを過去に遡って調査すると, ある URL からフリーウェ から 2014 年 4 月以降 本機能で Windows XP と検出さ アをダウンロードした後に発生していた 該当 PC のユー ザにインタビューしたところ zip ファイルを解凍するソフ 2014 Information Processing Society of Japan *6 一種の Adware であると推測されるが確認できていない. 68

(2280)133.x1.y1.z1(2014 0831-0907) IP address 133.x1.y1.z1 (Http =1069) Windows OS Windows Update Update () Virus Scan Mac OS Mobile Linux OS User-Agent (20 ) urlgrabber/3.1.0 yum/3.2.22 WordPress/3.z.x; http:/([+/-][0-9a-za-z]{5,}).( )/ WordPress/3.z.x; http:/([+/-][0-9a-za-z]{5,}).( )/en WordPress/3.z.x; http:/([+/-][0-9a-za-z]{5,}).( )/en/ WordPress/3.z.x; http:/([+/-][0-9a-za-z]{5,}).( ) (2295)133.x2.y2.z3(2014 0831-0907) IP address 133.x2.y2.z3 (Http =83) Windows OS Windows Update Update () Virus Scan Mac OS Mobile Linux OS User-Agent (20 ) WordPress/3.5; http://( )/ WordPress/3.5; http://( ) urlgrabber/3.1.0 yum/3.2.22 8 WordPress PC Windows OS 5.4 LAN LAN Apple iphone OS 7 NAT 7 OS,. 30% 10% OS 7. 7 5.5 Web Web HTTP PC Microsoft Office (Windows ) Thunderbird() Dropbox WordPress Pingback DDOS [5], WordPress IP. WordPress Update HTTP (2014 ) 8 ( ) 6. 2012 HTTP, PC Windows XP, PC IP, PC /PC/ c 2014 Information Processing Society of Japan 69

[1] : Windows XP, http://www.ipa.go.jp/security/ announce/winxp eos.html (2014.05.15). [2] Aruba Network: Data sheet: ArubaOS. http:// www.arubanetworks.com/pdf/products/ds AOS.pdf [3] Gerald Combs, at al.: wireshark. https://www. wireshark.org/ (2014) [4] The Apache Software Foundation: apache. http://httpd.apache.org/docs/2.2/en/logs.html (2014) [5] : WordPress Pingback DDoS. http:// www.atmarkit.co.jp/ait/articles/1403/13/news133.html (2014) c 2014 Information Processing Society of Japan 70