平成30年度 秋期 午前Ⅱ 問7
攻撃手法
DDoS攻撃に該当するもの
UDP の性質を悪用した DDoS 攻撃に該当するものはどれか。
- アDNS リフレクタ攻撃
- イSQL インジェクション攻撃
- ウディレクトリトラバーサル攻撃
- エパスワードリスト攻撃
答えと解説を見る
✓ これが正解アDNS リフレクタ攻撃
解説
UDP で送信元を偽装し応答を送り付けるのが DNS リフレクタ攻撃です。
UDP はコネクションを確立せずにデータを送るため、送信元 IP アドレスを偽っても通信が成り立ちます。DNS リフレクタ攻撃はこの性質を悪用します。送信元を攻撃対象の IP アドレスに偽装して DNS サーバへ問合せを送ると、DNS サーバは偽装された宛先へ応答を返します。問合せより大きな応答が返るので、多数の DNS サーバを使うと攻撃対象に大量の通信が集中します。見分ける軸は、UDP の性質を使っているか、大量の通信でサービスを妨げる DDoS 攻撃かの二つです。
ほかの選択肢はなぜ違うのか
- イSQL インジェクション攻撃:SQL インジェクション攻撃は、Web アプリケーションに細工した入力を送り、データベースを不正に操作する攻撃です。大量の通信でサービスを止める攻撃ではありません。
- ウディレクトリトラバーサル攻撃:ディレクトリトラバーサル攻撃は、ファイル名の指定に上位のディレクトリをたどる文字列を混ぜ、公開していないファイルを読み出す攻撃です。サービス妨害とは目的が違います。
- エパスワードリスト攻撃:パスワードリスト攻撃は、別のサイトから流出した ID とパスワードの組を使ってログインを試す攻撃です。狙いは不正ログインで、通信を集中させてサービスを妨げるものではありません。
この問題の用語
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:ドメインフロンティングの問題(DNS)
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(パスワードリスト攻撃)
- 令和6年度 秋期 午前Ⅱ 問15:DTLSの特徴(UDP)
- 令和4年度 秋期 午前Ⅱ 問4:Smurf攻撃に関する問題(UDP)
- 平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16(ディレクトリトラバーサル)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)