08-1 +1ポイント

Unit 8(悪意のある攻撃の種類と指標)+1ポイント

対象試験目標:2.4(与えられたシナリオに基づいて、悪意あるアクティビティの指標を分析する)。
公式ページ番号は comptia.pdf(モジュール13、p.375-409)に対応。配点:ドメイン2.0(脅威・脆弱性・低減策)=22%の中核。


+8-A. マルウェアの分類(頻出・最重要)

公式 レッスン13A(p.376-384)。分類軸は「攻撃ベクトル別」と「ペイロード別」。

種類分類特徴・キーワード自己増殖
ウイルス Virusベクトル宿主プログラムに感染し複製。単独では動作できず宿主の実行が必要あり(宿主依存)
ワーム Wormベクトル独立して動作しネットワーク経由で自己増殖(例:モリスワーム)あり(自律)
トロイの木馬 Trojanベクトル正規に見えるが悪意を隠す。感染・増殖しないなし
ファイルレス Fileless手法ディスクに書かずメモリ常駐、PowerShell等の環境寄生(LOTL)。シグネチャAV回避
スパイウェア Spywareペイロード情報窃取。画面/マイク/カメラ、DNSリダイレクトなし
キーロガー Keyloggerペイロードキー入力を記録(ソフト型/ハード型/Wi-Fi型)なし
RATペイロード密かなバックドア。C2で遠隔操作、標的型で多用なし
バックドア Backdoorペイロード認証を回避する裏口なし
ルートキット Rootkitペイロード管理者(SYSTEM/カーネル)権限で潜伏・隠蔽なし
ランサムウェア Ransomwareペイロード暗号化/ロックし身代金要求(WannaCry)型による
クリプトマルウェアペイロード暗号化型/クリプトジャッキング(無断マイニング)なし
論理爆弾 Logic bomb手法条件(日時=時限、イベント=論理)成立で発動なし
ボット/ボットネットペイロードゾンビ群をハーダーが統制。DDoS/スパム/マイニング
  • PUP/PUA(潜在的に望ましくないプログラム/アプリ)=同意が曖昧なままインストール。グレイウェア/ブロートウェアとも。トロイの木馬と違い自動的に悪意ありとは限らない

+8-B. IoC(侵害指標)の具体例(頻出)

公式 p.384-385, p.412-413。IoC=TTPの証拠

  • リソース消費:異常なCPU/メモリ/帯域、ディスク枯渇。
  • ファイルシステムの異常:想定外の実行ファイル、レジストリRun キー、許可されない起動アイテム。
  • リソースへのアクセス不能/ロギングの欠落・サイクル外(ログ改ざんの兆候)。
  • アカウント侵害:ロックアウト多発、同時セッション不可能な移動(impossible travel)
  • ネットワーク:異常な外向き接続(規制を尊重しない国のIP)、C2/C&Cビーコン、無差別ARP応答、DNS応答の異常、連続404(スキャン)、403多発。
  • マルウェア痕跡:ブロートウェア/ウイルス/ワーム/トロイの木馬/スパイウェア/キーロガー/ランサムウェア/論理爆弾の各特徴。

+8-C. TTPとIoC/サイバーキルチェーン/MITRE ATT&CK(最重要の枠組み)

  • TTP(戦術・技術・手順)=攻撃者の手口。IoC(侵害指標)=その手口の証拠(公式p.384)。
  • サイバーキルチェーン(Lockheed Martin)=攻撃を7段階に分け、各段階で管理策を配置し連鎖を断ち切る:
    1. 偵察 Reconnaissance(受動的/能動的)
    2. 武器化 Weaponization
    3. 配送 Delivery
    4. エクスプロイト Exploitation
    5. インストール Installation
    6. C2(遠隔操作) Command & Control
    7. 目的のアクション Actions on Objectives(ラテラルムーブメント・特権エスカレーション・持ち出し)
  • 管理策カテゴリ:検知/低減/欺く/中断・破壊/拒否・妨害
  • MITRE ATT&CK=実際のTTPを戦術×技術のマトリクスで体系化。キルチェーンより粒度が細かく、脅威ハンティングとIoC共有の共通言語ダイヤモンドモデル(敵・能力・インフラ・被害者)も枠組みの一つ。

+8-D. DDoSの種別(頻出)

公式 p.391-392。

種別仕組み
ボリューム型大量の通常リクエストで帯域を食い潰す(ボットネット)
プロトコル型(例:SYNフラッド)3ウェイハンドシェイクのACKを保留し、状態テーブル/接続キューを枯渇
反射型(DRDoS)送信元IPを被害者に偽装し、第三者サーバのSYN/ACK応答を被害者に集中
アンプ(増幅)攻撃小さな要求→大きな応答のプロトコル悪用(DNS/NTP/CLDAP/memcached
  • 非対称型脅威=攻撃者の資源が少なくても効果が大きい(反射・増幅がその代表)。
  • 対策=高可用性(ロードバランシング/クラスタ)、ステートフルFW、上流ブロック、アンチDDoSサービス。

+8-E. オンパス/リプレイ/CSRF/インジェクションの識別(超頻出)

「シナリオ→攻撃名」の識別が2.4の中心。

攻撃一言で見分ける層/位置
オンパス攻撃(旧MITM/AitM)2者間に割り込み透過的に捕捉・中継・改ざんどの層でも(例:ARPポイズニング)
リプレイ攻撃盗んだCookie/トークン/ハッシュを再送して再現クライアント/認証
セッションハイジャック使用中のセッションIDを乗っ取るクライアント
CSRFログイン中ユーザーに意図しない操作を送信させる(クライアント権限)クライアントサイド
SSRFサーバに任意リクエストを処理させ内部へアクセス(サーバ権限)サーバーサイド
XSS信頼サイト上でブラウザに悪意スクリプト実行クライアントサイド
SQL/コマンド/LDAP インジェクションサーバに想定外のクエリ/コマンドを実行させるサーバーサイド
ディレクトリトラバーサル../ でWebルート外のファイルにアクセスサーバーサイド
  • クライアントサイド攻撃=ブラウザで実行(XSS/CSRF/リプレイ)/サーバーサイド攻撃=サーバで処理(各種インジェクション、SSRF)(公式p.408)。
  • フォージェリ攻撃=認証済みセッションを乗っ取りユーザー同意なく実行(リプレイと対照的、p.407)。
  • 正規化(canonicalization)攻撃/パーセントエンコーディング(%2e%2e%2f)で入力検証をすり抜ける(p.410)。

+8-F. パスワード攻撃とクレデンシャルリプレイ(頻出)

公式 p.398-401。

  • ブルートフォース=総当たり(短いPWに有効)/辞書攻撃=既知語/ハイブリッド=辞書+数字接尾辞等。
  • パスワードスプレー水平攻撃。少数の共通PW(password, 123456)を多数のユーザー名に試す(ロックアウト回避が狙い)。
  • クレデンシャルリプレイ攻撃(701用語。旧「セッション/パスワードリプレイ」を統合):
    • パスザハッシュ(PtH)=盗んだNTハッシュでNTLM認証サービスにログイン。
    • ゴールデンチケット=TGTを偽造(実質無制限アクセス)/シルバーチケット=サービスチケット偽造=パスザチケット(PtT)
    • Kerberoasting=サービスチケットを入手し、RC4にダウングレードさせてPWクラッキング。
  • 検知=LSASS/SAMへのアクセス、クレデンシャルダンピング、一連の認証ログの相関(誤検知に注意)。

+8-G. 暗号攻撃:ダウングレード/衝突/誕生日(頻出)

公式 p.402-403。

  • ダウングレード攻撃=脆弱な旧プロトコル/暗号(旧TLS/SSL、RC4)を使わせる。代表例=SSLストリップ(HTTPS→HTTPへ落とすオンパス攻撃)。対策=HSTS、TLS1.2/1.3強制、旧版無効化。
  • 衝突攻撃(Collision)=脆弱なハッシュで異なる2つの平文が同一ダイジェスト。悪意ある文書と無害な文書で同一ハッシュを作り、署名を付け替えて電子署名/証明書を偽造(MD5/SHA-1が標的)。
  • 誕生日攻撃(Birthday)ブルートフォースで衝突を狙う手法。誕生日のパラドックス(23人で同一誕生日が50%)により、必要計算量は直感より小さい(128ビットハッシュも2^64のバリエーションで攻撃余地)。
  • 対策=強力なハッシュ(SHA-256+)、強いプロトコル・実装の併用。

+8-H. 物理攻撃(補強、目標2.4)

公式 p.389-390。

  • ブルートフォース物理侵入=錠/通用口のこじ開け、機器破壊による物理的DoS
  • 環境攻撃=電源/冷却/ケーブルへの妨害。環境・ビル管理システムが企業NWへのベクトルにも。
  • RFIDクローニング/スキミング=非接触カード/バッジの偽造。暗号処理のない「ダム」カードが標的。NFCはRFID派生(近距離・双方向)。
  • 検知=検査監査、サイトロギング、あり得ない移動/同時使用のパターン。

この+1が効く出題形式

  1. マルウェアの識別(ウイルス/ワーム/トロイ、RAT/ルートキット/論理爆弾/ファイルレス)(+8-A)
  2. IoCの読み取り(不可能な移動、同時セッション、C2通信、連続404)(+8-B)
  3. TTP/IoC・キルチェーン段階の並べ替え・MITRE ATT&CK(+8-C)
  4. DDoSの種別識別(SYNフラッド/反射/アンプ)(+8-D)
  5. 攻撃名のシナリオ識別(オンパス/リプレイ/CSRF/SSRF/XSS/インジェクション/トラバーサル)(+8-E)
  6. パスワード攻撃とPtH/チケット攻撃(+8-F)
  7. 暗号攻撃(ダウングレード=SSLストリップ/衝突/誕生日)(+8-G)