令和4年度 秋期 午前Ⅱ 問5
攻撃手法
SYN/ACKに関する問題
送信元 IP アドレスが A,送信元ポート番号が 80/tcp,宛先 IP アドレスが未使用の IP アドレス空間内の IP アドレスである SYN/ACK パケットを大量に観測した場合,推定できる攻撃はどれか。
- アIP アドレス A を攻撃先とするサービス妨害攻撃
- イIP アドレス A を攻撃先とするパスワードリスト攻撃
- ウIP アドレス A を攻撃元とするサービス妨害攻撃
- エIP アドレス A を攻撃元とするパスワードリスト攻撃
答えと解説を見る
✓ これが正解アIP アドレス A を攻撃先とするサービス妨害攻撃
解説
SYN/ACKは応答なので、Aは送信元を偽装したSYNを受けた側です。
SYN/ACK パケットは、TCP の接続要求である SYN を受け取った側が返す応答です。つまり IP アドレス A の 80 番ポート、すなわち Web サーバが、だれかから届いた SYN に応えています。宛先が未使用の IP アドレス空間なのは、届いた SYN の送信元が、実在しないアドレスに偽装されていたためと考えられます。攻撃者は送信元を偽った SYN を A へ大量に送り、A はその数だけ応答を返しながら接続待ちの状態を抱え込みます。これは A を攻撃先とする SYN フラッドであり、サービス妨害攻撃に当たります。応答が行き先のない所へ散らばって観測される現象は、バックスキャッタと呼ばれます。
ほかの選択肢はなぜ違うのか
- イIP アドレス A を攻撃先とするパスワ…:パスワードリスト攻撃なら、接続を確立したあとで ID とパスワードの組を次々に試すはずです。未使用のアドレスへ向けた SYN/ACK が大量に出るという観測とは結び付かず、この状況から推定できる攻撃ではありません。
- ウIP アドレス A を攻撃元とするサービ…:A が送っているのは SYN/ACK であり、届いた接続要求への返事にすぎません。自分から相手に接続要求を浴びせているわけではないので、A を攻撃元と見るのは向きが逆です。A は偽装された要求を受けている側です。
- エIP アドレス A を攻撃元とするパスワ…:A を攻撃元とする見方も、パスワードリスト攻撃とする見方も、どちらも観測と合いません。SYN/ACK は応答であって攻撃の起点を示すものではなく、認証を試した跡もこの観測からは読み取れません。
この問題の用語
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
出典:令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(ポート番号)
- 令和6年度 春期 午前Ⅱ 問19:サブミッションポートに関する問題(ポート番号)
- 令和6年度 春期 午前Ⅱ 問18:TCPヘッダーに含まれる情報(ポート番号)
- 令和5年度 春期 午前Ⅱ 問15:DKIMに関する問題(ポート番号)
- 平成30年度 秋期 午前Ⅱ 問7:DDoS攻撃に該当するもの(パスワードリスト攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)