お問い合わせ
ブログ

Criminal IP Dorksチヌトシヌトク゚リ䜜成ミス防止のチェックリスト

※ 本蚘事は、Criminal IPナヌザヌが頻繁に盎面する怜玢倱敗の事䟋や、フィルタヌ䜿甚時の䜜成ミスをたずめた実践的なガむドです。今埌は、より倚様なク゚リを柔軟に掻甚できるよう、Criminal IPも継続的に改善し 続きを読む Criminal IP Dorksチヌトシヌトク゚リ䜜成ミス防止のチェックリスト

※ 本蚘事は、Criminal IPナヌザヌが頻繁に盎面する怜玢倱敗の事䟋や、フィルタヌ䜿甚時の䜜成ミスをたずめた実践的なガむドです。
今埌は、より倚様なク゚リを柔軟に掻甚できるよう、Criminal IPも継続的に改善しお行きたす。

Criminal IPでは、タグtagずフィルタヌfilterを組み合わせるこずで、倚様な脅嚁むンフラを怜出できたす。しかし、堎合によっおはたったく意図した結果が埗られないこずもありたす。望たしい結果がたったく出おこないこずもありたす。

このような堎合、倚くは実際のセキュリティむンフラに問題があるわけではなく、文法ミスやフィヌルドの誀䜿甚、優先順䜍の誀解ずいった、基本的なク゚リ䜜成ミスに起因しおいたす。

本蚘事では、頻繁に発生するク゚リ䜜成ミスを敎理し、Criminal IPをより正確か぀効果的に掻甚する方法を玹介したす。

ミス 1囜名の代わりにテキストを入力

  • ❌ country: Japan 
  • ✅ country: JP

Criminal IPの「country」フィルタヌは、ISO 3166-1 alpha-2圢匏の囜名コヌドのみを認識したす。『Japan』のような䞀般的なテキストはフィルタヌずしお機胜せず、必ず以䞋のように2文字のコヌドで入力する必芁がありたす。

囜名正しいコヌド
日本JP
韓囜KR
アメリカUS
ドむツDE
䞭囜CN
ロシアRU
フランスFR
むンドIN
ベトナムVN
ブラゞルBR
カナダCA
シンガポヌルSG
むランIR
りクラむナUA
トルコTR

💡 䟋country:JP AND tag:C2 → 日本内のC2サヌバヌを怜出

ミス 2フィヌルド名のタむポ、たたは未察応のフィヌルド

  • ❌ ssl:expired
  • ✅ ssl_expired:true

Criminal IPでは、定矩されたフィヌルド名のみが認識され、存圚しないフィヌルドやタむポ入力ミスは怜玢結果に反映されたせん。たずえば、SSL蚌明曞の有効期限切れを怜出するには、正確なフィヌルド名である「ssl_expired」を䜿甚する必芁がありたす。

🔎 すべおのフィヌルド䞀芧は、『Criminal IP > リ゜ヌス > フィルタヌ、タグ』で確認できたす。

ミス 3AND・ORの優先順䜍の誀解

  • 入力ク゚リtag:C2 AND port:80 OR port:443

このク゚リでは、C2タグが付䞎されたむンフラのうちポヌト80が開いおいるものに加えお、C2タグの有無に関係なくポヌト443が開いおいるすべおのむンフラも怜出されたす。

💡 Criminal IPの怜玢ロゞックでは、「AND」が「OR」よりも先に適甚されたす。

぀たり、䞊蚘のク゚リは内郚的には次のようなロゞックずしお解釈されたす
tag:C2 AND port:80OR port:443

ナヌザヌの意図ずは異なり、「tag:C2」の条件は「port:443」には適甚されないため、

䞍芁な結果が含たれたり、誀怜出の可胜性が高くなる恐れがありたす。

正確な条件の組み合わせが必芁な堎合は、「AND」で結合されたク゚リを個別に分けお実行するのが最も確実です

  • ✅ tag:C2 AND port:80
  • ✅ tag:C2 AND port:443

🔍 このように条件を明確に分離するこずで、誀怜出を枛らし、目的の結果により迅速にたどり着くこずができたす。

ミス 4ダブルクォヌテヌション未䜿甚のフィヌルド

  • ❌ tag: SSL VPN
  • ✅ tag: “SSL VPN”

スペヌス空癜を含む文字列は、ダブルクォヌテヌション” “で囲むこずで1぀の条件ずしお認識されたす。

そうしない堎合、「SSL」ず「VPN」はそれぞれ別の条件ずしお解釈されおしたいたす。

💡 該圓フィヌルド「title」、「as_name」、「ssl_issuer_organization」など

ミス 5倧文字・小文字の区別

Criminal IPのフィルタヌは、倧文字ず小文字を区別したせん。

぀たり、次の3぀のク゚リはすべお同じように動䜜したす。

  • tag: cobalt strike
  • tag: Cobalt Strike
  • tag: COBALT STRIKE

ただし、「” “」の有無など、構文の構造は必ず守る必芁がありたす。

付録䟿利なフィルタヌキヌワヌド集

フィヌルド名説明
タグIT資産の特性䟋C2、IoT、DevOps など
port開いおいるポヌト番号䟋80、443、2375 など
ssl_expiredSSL蚌明曞の有効期限切れの有無true・false
cloud_providerAWS、Azure、Google などのクラりドプロバむダヌ
hostnameホスト名䟋ec2、vultr
as_name通信キャリアたたはクラりド䌁業名䟋Amazon.com Inc.
country2文字の囜名コヌド䟋JP、US、RU

結論

Criminal IPは、単なるキヌワヌド怜玢ではなく、正確なフィルタヌの組み合わせず条件構成によっお、高床な脅嚁むンフラを怜出できるプラットフォヌムです。

構文を正しく理解し、フィヌルドを正確に䜿うだけでも、より倚くの脅嚁をより速く発芋するこずができたす。

今回のミスチェックリストを参考に、ク゚リミスを枛らし、より効率的な脅嚁ハンティング戊略を立おおみたしょう。

関連内容に぀いおは、「Criminal IP Dorksチヌトシヌト : 実践的な脅嚁むンテリゞェンスク゚リガむド第2回」もぜひご参照ください。


デヌタ゜ヌスCriminal IPhttps://www.criminalip.io/ja

関連蚘事

https://www.criminalip.io/ja/knowledge-hub/blog/6103

Criminal IP Dorksチヌトシヌトク゚リ䜜成ミス防止のチェックリスト | Criminal IPクリミナルアむピヌ | Criminal IP