令和7年度 秋期 午前Ⅱ 問2
攻撃手法
Pass the Hash 攻撃はどれか。
- アパスワードのハッシュ値から導出された平文パスワードを使ってログインする。
- イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。
- ウパスワードを固定し,利用者 ID の文字列のハッシュ化を繰り返しながら様々な利用者 ID を試してログインする。
- エハッシュ化されずに保存されている平文パスワードを使ってログインする。
答えと解説を見る
✓ これが正解イパスワードのハッシュ値だけでログインできる仕組みを悪用してログインする。
解説
パスワードのハッシュ値そのものを渡してログインする攻撃です。
Pass the Hash 攻撃は、名前のとおりパスワードのハッシュ値をそのまま相手に渡す攻撃です。認証方式によっては、ハッシュ値さえ持っていれば平文パスワードを知らなくても認証が通ります。攻撃者は、侵入した端末のメモリなどから盗んだハッシュ値を使って、ほかのサーバへログインします。見分ける軸は、平文パスワードを取り戻す手順を含むかどうかです。この攻撃は平文を復元しないので、パスワードを複雑にしても防げない点が特徴です。
ほかの選択肢はなぜ違うのか
- アパスワードのハッシュ値から導出された平文…:ハッシュ値を解析して平文パスワードを導き出し、それを入力してログインする手口は、パスワードの復元を狙う攻撃です。平文を手に入れてから使うので、ハッシュ値そのものを渡す手口とは手順が異なります。
- ウパスワードを固定し,利用者 ID の文字…:パスワードを1つに固定し、利用者 ID の側を次々に変えて試す手口は、総当たりの向きを逆にした攻撃です。利用者 ID をハッシュ化する手順を挟んでも、盗んだハッシュ値を使う要素はありません。
- エハッシュ化されずに保存されている平文パス…:ハッシュ化されずに保存された平文パスワードを盗んで使う手口は、パスワードの保存方法の不備を突く攻撃です。盗んだ平文を普通に入力するだけなので、ハッシュ値を使う要素がありません。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和7年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問7:暗号利用モードに関する問題(平文)
- 令和5年度 春期 午前Ⅱ 問4:衝突発見困難性に関する記述(ハッシュ値)
- 令和4年度 秋期 午前Ⅱ 問8:前方秘匿性に関する問題(ハッシュ値)
- 令和3年度 春期 午前Ⅱ 問5:サイドチャネル攻撃に関する問題(平文)
- 令和元年度 秋期 午前Ⅱ 問2:サイドチャネル攻撃に該当するもの(平文)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)