令和6年度 春期 午前Ⅱ 問24
セキュリティ
キャッシュポイズニングの問題
マルウェアが,その実行ファイルをターゲットのコンピュータのファイルシステム上に生成せずに,メモリ上にだけ生成することによって,マルウェア対策ソフトが行うマルウェアのファイル解析と検知を難しくする攻撃はどれか。
- アOSコマンドインジェクション攻撃
- イカミンスキー攻撃
- ウクロスサイトスクリプティング攻撃
- エファイルレス攻撃
答えと解説を見る
✓ これが正解エファイルレス攻撃
解説
実行ファイルを残さずメモリ上だけで動かすのはファイルレス攻撃です。
見分ける軸は、マルウェアの本体を実行ファイルとしてディスクに残さず、メモリ上だけで動かす点です。ファイルレス攻撃は、OSに標準で備わっているスクリプトの実行環境や正規のツールを悪用するなどして、悪意のあるコードをメモリ上に読み込んで実行する攻撃です。マルウェア対策ソフトの多くは、ファイルシステム上のファイルを調べて不審なものを見つける仕組みを中心にしているため、解析や検知の対象となるファイルが残らないと発見が難しくなります。そのため、端末上の振る舞いを監視して不審な動きを捉える対策が重視されます。ファイルを生成しないという特徴を、そのまま名前に表した攻撃と覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- アOSコマンドインジェクション攻撃:OSコマンドインジェクション攻撃は、Webアプリケーションなどの入力欄にOSのコマンドを紛れ込ませ、サーバ上でそのコマンドを実行させる攻撃です。入力値の扱いの不備を突くもので、メモリ上だけでマルウェアを動かす手口ではありません。
- イカミンスキー攻撃:カミンスキー攻撃は、DNSのキャッシュサーバに偽の応答を送り込んで偽の情報を記憶させる、キャッシュポイズニングを効率よく成功させる手法です。名前解決の結果を書き換える攻撃であり、マルウェアの実行方法とは関係がありません。
- ウクロスサイトスクリプティング攻撃:クロスサイトスクリプティング攻撃は、Webサイトの脆弱性を突いて悪意のあるスクリプトを埋め込み、閲覧者のブラウザ上で実行させる攻撃です。マルウェアの実行ファイルを残さず検知を逃れる手口を指すものではありません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- マルウェア対策ソフト既知のマルウェアの特徴と照らし合わせて、侵入や実行を見つけて止めるソフト。定義ファイルが古いと新しいものを見逃します。
出典:令和6年度 春期 ITストラテジスト試験 午前Ⅱ 問24
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)