令和3年度 秋期 午前Ⅱ 問2
攻撃手法
Pass the Hash 攻撃はどれか。
- アパスワードのハッシュ値から導出された平文パスワードを使ってログインする。
- イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。
- ウパスワードを固定し,利用者 ID の文字列のハッシュ化を繰り返しながら様々な利用者 ID を試してログインする。
- エハッシュ化されずに保存されている平文パスワードを使ってログインする。
答えと解説を見る
✓ これが正解イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。
解説
盗んだハッシュ値だけでログインするのが Pass the Hash 攻撃です。
認証方式の中には、パスワードそのものではなく、パスワードのハッシュ値を相手に示すことで本人確認を済ませるものがあります。この仕組みでは、ハッシュ値さえ手に入れば、元のパスワードを知らなくてもログインできてしまいます。Pass the Hash 攻撃は、この性質を悪用し、盗み出したハッシュ値をそのまま認証情報として渡して、正規の利用者になりすます攻撃です。名前のとおり、ハッシュを渡す攻撃と覚えると整理しやすくなります。見分けの軸は、ログインに使っているのがハッシュ値なのか平文のパスワードなのか、という一点です。
ほかの選択肢はなぜ違うのか
- アパスワードのハッシュ値から導出された平文…:ハッシュ値から元の平文パスワードを割り出して使う手口は、パスワード解析の一種です。最後にログインに使うのは平文のパスワードなので、ハッシュ値を直接渡す攻撃とは別物です。
- ウパスワードを固定し,利用者 ID の文字…:パスワードを一つに固定し、利用者 ID のほうを次々に変えて試す形の攻撃です。利用者 ID の文字列をハッシュ化して繰り返す操作も、ハッシュ値を認証に流用する攻撃の中身とは関係がありません。
- エハッシュ化されずに保存されている平文パス…:ハッシュ化されずに保存されていた平文パスワードを盗んで使う手口です。ハッシュ値を一切使っていないので、ハッシュを渡してログインするという攻撃の定義に当てはまりません。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問7:暗号利用モードに関する問題(平文)
- 令和5年度 春期 午前Ⅱ 問4:衝突発見困難性に関する記述(ハッシュ値)
- 令和4年度 秋期 午前Ⅱ 問8:前方秘匿性に関する問題(ハッシュ値)
- 令和3年度 春期 午前Ⅱ 問5:サイドチャネル攻撃に関する問題(平文)
- 令和元年度 秋期 午前Ⅱ 問2:サイドチャネル攻撃に該当するもの(平文)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)