令和6年度 春期 午前Ⅱ 問5
攻撃手法
SYN/ACKに関する問題
送信元 IP アドレスが A,送信元ポート番号が 80/tcp,宛先 IP アドレスがホストに割り振られていない未使用の IP アドレスである SYN/ACK パケットを大量に観測した場合,推定できる攻撃はどれか。
- アIP アドレス A を攻撃先とするサービス妨害攻撃
- イIP アドレス A を攻撃先とするパスワードリスト攻撃
- ウIP アドレス A を攻撃元とするサービス妨害攻撃
- エIP アドレス A を攻撃元とするパスワードリスト攻撃
答えと解説を見る
✓ これが正解アIP アドレス A を攻撃先とするサービス妨害攻撃
解説
偽の送信元への SYN/ACK から、A が攻撃を受けていると分かります。
SYN/ACK は、TCP の接続要求である SYN を受け取ったサーバが返す応答です。つまり、IP アドレス A の 80/tcp から SYN/ACK が出ているのは、A が誰かから SYN を受け取ったからです。ところが宛先は、どのホストにも割り振られていない未使用の IP アドレスです。未使用のアドレスから SYN が届くことはないので、攻撃者が送信元を偽って A へ大量の SYN を送り、A が偽の送信元へ律儀に応答している、と推定できます。応答に対する ACK は返ってこないので、A には接続待ちの状態が溜まり、サービスを続けにくくなります。これは A を攻撃先とするサービス妨害攻撃(SYN フラッド)です。このように跳ね返ってきた応答は、未使用アドレスを見張る観測でよく捉えられます。
ほかの選択肢はなぜ違うのか
- イIP アドレス A を攻撃先とするパスワ…:パスワードリスト攻撃であれば、盗んだ ID とパスワードでログインを試みる認証の通信が見えるはずです。未使用アドレス宛ての SYN/ACK が大量に出ている状況とは結び付きません。
- ウIP アドレス A を攻撃元とするサービ…:A は SYN を受け取って応答を返しているだけで、通信を始めた側ではありません。A 自身が攻撃を仕掛けているなら、A から出ていくのは応答の SYN/ACK ではなく SYN のはずです。
- エIP アドレス A を攻撃元とするパスワ…:A が攻撃元なら、ほかのサーバへログインを試みる通信が観測されるはずです。見えているのは SYN への応答だけで、パスワードを次々に試す動きを示す手掛かりはありません。
この問題の用語
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(ポート番号)
- 令和6年度 春期 午前Ⅱ 問19:サブミッションポートに関する問題(ポート番号)
- 令和6年度 春期 午前Ⅱ 問18:TCPヘッダーに含まれる情報(ポート番号)
- 令和5年度 春期 午前Ⅱ 問15:DKIMに関する問題(ポート番号)
- 平成30年度 秋期 午前Ⅱ 問7:DDoS攻撃に該当するもの(パスワードリスト攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)