平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
マルウェア・不正プログラム
hostsファイルに関する問題
利用者 PC がボットに感染しているかどうかを hosts ファイルで確認するとき,設定内容が改ざんされていないと判断できるものはどれか。ここで,hosts ファイルには設定内容が 1 行だけ書かれているものとする。
| 設定内容 | 説 明 | |
|---|---|---|
| ア | 127.0.0.1 a.b.com | a.b.com は OS 提供元の FQDN を示す。 |
| イ | 127.0.0.1 c.d.com | c.d.com は PC 製造元の FQDN を示す。 |
| ウ | 127.0.0.1 e.f.com | e.f.com はウイルス定義ファイルの提供元の FQDN を示す。 |
| エ | 127.0.0.1 localhost | localhost は利用者 PC 自身を示す。 |
- ア127.0.0.1 a.b.com / a.b.com は OS 提供元の FQDN を示す。
- イ127.0.0.1 c.d.com / c.d.com は PC 製造元の FQDN を示す。
- ウ127.0.0.1 e.f.com / e.f.com はウイルス定義ファイルの提供元の FQDN を示す。
- エ127.0.0.1 localhost / localhost は利用者 PC 自身を示す。
答えと解説を見る
✓ これが正解エ127.0.0.1 localhost / localhost は利用者 PC 自身を示す。
解説
localhost を 127.0.0.1 に対応付ける行は正常な記述です。
hosts ファイルは、ホスト名と IP アドレスの対応を PC の中に書いておくファイルです。ここに書いた対応は、名前を調べるときに参照されます。127.0.0.1 はループバックアドレスで、PC 自身を指します。localhost をこのアドレスに対応付ける行は、OS が用意する標準的な記述であり、改ざんではありません。一方、外部の FQDN を 127.0.0.1 に向ける行があると、その相手への通信は PC 自身に戻ってしまいます。見分ける軸は、その名前が本当に PC 自身を指すものかどうかです。
ほかの選択肢はなぜ違うのか
- ア127.0.0.1 a.b.com / …:OS 提供元の FQDN を自分自身のアドレスに向けると、OS の更新サーバに接続できなくなります。修正プログラムを取らせないための書換えを疑うべき内容です。
- イ127.0.0.1 c.d.com / …:PC 製造元の FQDN が 127.0.0.1 に向いていると、製造元のサイトへの接続が PC 自身に戻ってしまいます。本来の記述ではなく、改ざんされた疑いのある行です。
- ウ127.0.0.1 e.f.com / …:定義ファイルの提供元をループバックに向けると、マルウェア対策ソフトが新しい定義ファイルを取得できません。ボットが検知を逃れるために行うことがある書換えです。
この問題の用語
- ボット人に代わって決まった作業を自動でこなすプログラムのことです。攻撃者の指示で動くよう乗っ取られた機器やプログラムを指すこともあります。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- FQDNホスト名からドメイン名まで省略せずに書いた、完全な形の名前。DNSはこの名前をIPアドレスに変換します。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
出典:平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10(改変:原典の図表をテキストに書き起こした)
同じ用語が出る問題
- 令和4年度 春期 午前Ⅱ 問5:偵察の段階に分類されるもの(ボット)
- 平成30年度 春期 午前Ⅱ 問15:ルートキットの特徴(ウイルス)
- 平成29年度 春期 午前Ⅱ 問13:フォールスネガティブに関する問題(ウイルス)
- 平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16:WAFに関する問題(FQDN)
- 平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問4:SSL-VPN装置に必要な条件(FQDN)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)