令和5年度 春期 午前Ⅱ 問2
攻撃手法
Pass the Hash 攻撃はどれか。
- アパスワードのハッシュ値から導出された平文パスワードを使ってログインする。
- イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。
- ウパスワードを固定し,利用者 ID の文字列のハッシュ化を繰り返しながら様々な利用者 ID を試してログインする。
- エハッシュ化されずに保存されている平文パスワードを使ってログインする。
答えと解説を見る
✓ これが正解イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。
解説
ハッシュ値を平文に戻さず、そのまま認証に使ってログインする攻撃です。
Pass the Hash 攻撃の名前は、ハッシュ値をそのまま渡すという意味で捉えると分かりやすくなります。認証方式の中には、パスワードの平文ではなくハッシュ値を受け渡して本人確認を行うものがあります。そうした仕組みでは、攻撃者が PC のメモリなどから盗んだハッシュ値を使えば、元のパスワードを知らなくてもログインできてしまいます。判断の軸は、攻撃者が平文のパスワードを手に入れているのか、ハッシュ値のまま使っているのかです。ハッシュ値だけでログインできる仕組みを悪用するという説明が、この攻撃に当たります。
ほかの選択肢はなぜ違うのか
- アパスワードのハッシュ値から導出された平文…:ハッシュ値から平文のパスワードを割り出して使うのは、レインボーテーブルなどを用いたパスワードクラックの手口です。平文を得てからログインしているので、ハッシュ値を渡す攻撃とは別物です。
- ウパスワードを固定し,利用者 ID の文字…:パスワードを固定して利用者 ID のほうを次々に変えて試すのは、リバースブルートフォース攻撃の考え方です。ID をハッシュ化する手順が加えられていても、ハッシュ値で認証を通す攻撃にはなりません。
- エハッシュ化されずに保存されている平文パス…:ハッシュ化されずに保存された平文のパスワードを盗んで使う行為で、保存方法の不備を突いたものです。ログインに使っているのは平文であり、ハッシュ値は使われていません。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問2
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問7:暗号利用モードに関する問題(平文)
- 令和5年度 春期 午前Ⅱ 問4:衝突発見困難性に関する記述(ハッシュ値)
- 令和4年度 秋期 午前Ⅱ 問8:前方秘匿性に関する問題(ハッシュ値)
- 令和3年度 春期 午前Ⅱ 問5:サイドチャネル攻撃に関する問題(平文)
- 令和元年度 秋期 午前Ⅱ 問2:サイドチャネル攻撃に該当するもの(平文)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)