令和7年度 秋期 午前Ⅱ 問7
攻撃手法
SYN/ACKパケットの問題
送信元 IP アドレスが A,送信元ポート番号が 80/tcp,宛先 IP アドレスがホストに割り振られていない未使用の IP アドレスである SYN/ACK パケットを大量に観測した場合,推定できる攻撃はどれか。
- アIP アドレス A を攻撃先とするサービス妨害攻撃
- イIP アドレス A を攻撃先とするパスワードリスト攻撃
- ウIP アドレス A を攻撃元とするサービス妨害攻撃
- エIP アドレス A を攻撃元とするパスワードリスト攻撃
答えと解説を見る
✓ これが正解アIP アドレス A を攻撃先とするサービス妨害攻撃
解説
SYN/ACK を返している A が、偽の SYN を大量に受けた攻撃先です。
SYN/ACK は、TCP の接続を始める SYN を受け取った側が返す応答です。送信元が A の 80/tcp なので、A 上の Web サーバが応答を返していることになります。宛先が未使用の IP アドレスになっているのは、攻撃者が送信元 IP アドレスを偽った SYN パケットを A へ大量に送り付け、A がその偽のアドレスへ応答しているためと考えられます。A は応答のために資源を使い続けるので、A を攻撃先とするサービス妨害攻撃と推定できます。見分ける軸は、パケットの向きから、攻撃を受けているのがどちらの側かを読み取ることです。
ほかの選択肢はなぜ違うのか
- イIP アドレス A を攻撃先とするパスワ…:パスワードリスト攻撃は、どこかで流出した利用者 ID とパスワードの組を使ってログインを試みる攻撃です。接続を確立して認証のやり取りに進むのが前提であり、未使用アドレスへの SYN/ACK が大量に出る状況とは結び付きません。
- ウIP アドレス A を攻撃元とするサービ…:A が攻撃元であれば、A からは SYN などの攻撃のパケットが出ていくはずです。観測されているのは、A が受け取った接続要求に対して返している応答なので、A が攻撃を仕掛けている側だとは読み取れません。
- エIP アドレス A を攻撃元とするパスワ…:A を攻撃元とみる点で、パケットの向きの読み方を誤っています。加えて、ID とパスワードの組を次々に試す攻撃であれば接続確立後の認証が中心となり、未使用アドレス宛ての応答が多発する現象の説明になりません。
この問題の用語
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- パスワードリスト攻撃他のサイトから流出した、実在する利用者IDとパスワードの組を使ってログインを試す攻撃。同じ組を使い回している人だけが破られます。
出典:令和7年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問4:カミンスキー攻撃への対策(ポート番号)
- 令和6年度 春期 午前Ⅱ 問19:サブミッションポートに関する問題(ポート番号)
- 令和6年度 春期 午前Ⅱ 問18:TCPヘッダーに含まれる情報(ポート番号)
- 令和5年度 春期 午前Ⅱ 問15:DKIMに関する問題(ポート番号)
- 平成30年度 秋期 午前Ⅱ 問7:DDoS攻撃に該当するもの(パスワードリスト攻撃)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)