08-1 キーワード

Unit 8(悪意のある攻撃の種類と指標)キーワード

SY0-701で問われる用語を「日本語/英語/一言定義」で整理。★=最重要。対象試験目標:2.4(悪意あるアクティビティの指標の分析)が中心。公式モジュール13(p.375-409)。


A. マルウェアの分類(pptx#209-213, +1)★最重要

  • ★マルウェア Malware(悪意あるソフトの総称)
  • ★ウイルス Virus(宿主に感染し複製、単独動作不可)/★ワーム Worm(独立・自己増殖、NW拡散)
  • ★トロイの木馬 Trojan(正規を装う、感染・増殖しない)
  • ★ファイルレスマルウェア Fileless(ディスクに書かず・メモリ常駐・環境寄生/LOTL)
  • ★スパイウェア Spyware/★キーロガー Keylogger(キー入力窃取)
  • ★バックドア Backdoor/★RAT リモートアクセス型トロイの木馬(Remote Access Trojan)
  • ★ルートキット Rootkit(管理者権限で潜伏・隠蔽)
  • ★ランサムウェア Ransomware(暗号化+身代金)/★クリプトマルウェア/クリプトジャッキング
  • ★論理爆弾 Logic bomb(条件成立で発動)/時限爆弾
  • ボット Bot/★ボットネット Botnet/ゾンビ/ハーダー Herder/ボットマスター
  • PUP/PUA(潜在的に望ましくないプログラム)/グレイウェア/ブロートウェア/アドウェア

B. TTPとIoC・脅威ハンティング(pptx#217, +1)★重要

  • ★TTP 戦術・技術・手順(Tactics, Techniques, Procedures)
  • ★IoC 侵害指標(Indicator of Compromise)=TTPの証拠
  • ★MITRE ATT&CK(TTPの体系的ナレッジベース)/ダイヤモンドモデル
  • ★脅威ハンティング Threat hunting(能動的な危殆化徴候の探索)
  • C2/C&C(Command and Control/コマンド&コントロール、遠隔操作・ビーコン)

C. 物理攻撃(+1)★(目標2.4)

  • ブルートフォース物理侵入(錠のこじ開け・機器破壊=物理的DoS)
  • 環境攻撃(電源・冷却・ケーブル切断)
  • ★RFIDクローニング/★スキミング Skimming(非接触カード偽造)/NFC

D. ネットワーク攻撃:DoS/DDoS(pptx#200-202, +1)★最重要

  • ★DoS サービス妨害(可用性への攻撃)/★DDoS 分散サービス妨害
  • ★SYNフラッド SYN flood(3ウェイハンドシェイクのACK保留)
  • ★反射型DDoS DRDoS(送信元IP偽装で第三者に応答させる)
  • ★アンプ(増幅)攻撃 Amplification(DNS/NTP/CLDAP/memcached悪用)
  • Smurf/Fraggle(反射・増幅の古典例)

E. オンパス/セッション/DNS/ARP(pptx#203-207, +1)★最重要

  • ★オンパス攻撃 On-path attack(旧MITM/中間者、別名AitM)
  • ★ARPポイズニング ARP poisoning(同一LAN、偽ARP応答)=ARPスプーフィング
  • ★DNSポイズニング DNS poisoning(キャッシュ汚染)=DNSスプーフィング
  • DNSベースのオンパス/不正DHCP/ファーミング Pharming
  • ★リプレイ攻撃 Replay(Cookie/トークンの再送)/セッションハイジャック/セッションフィクセーション(固定化)/セッション予測
  • ★MITB マンインザブラウザ(RAT/Zeusでブラウザ乗っ取り)

F. パスワード攻撃・クレデンシャルリプレイ(+1)★最重要

  • ★ブルートフォース Brute force(総当たり)/★辞書攻撃 Dictionary/ハイブリッド攻撃
  • ★パスワードスプレー Password spraying(水平:共通PWを多数アカウントに)
  • ★クレデンシャルリプレイ攻撃 Credential replay
  • ★パスザハッシュ PtH(Pass-the-Hash)/NTLM/NTハッシュ
  • ★ゴールデンチケット/シルバーチケット/パスザチケット PtT/Kerberos/Kerberoasting
  • クレデンシャルハーベスティング/クレデンシャルダンピング(LSASS/SAM)

G. 暗号攻撃(pptx#230, +1)★重要

  • ★ダウングレード攻撃 Downgrade(旧プロトコル/暗号を使わせる)
  • ★SSLストリップ SSL strip(HTTPS→HTTPへ落とすオンパス)
  • ★衝突攻撃 Collision(同一ハッシュの2平文で署名偽造)
  • ★誕生日攻撃 Birthday attack(総当たりで衝突を狙う、誕生日のパラドックス)

H. アプリケーション攻撃(pptx#208, 225-232, +1)★最重要

  • ★インジェクション攻撃 Injection(サーバーサイドの主流)
  • ★SQLインジェクション SQLi/XML(XXE)/LDAP/★コマンドインジェクション
  • ★ディレクトリトラバーサル Directory traversal(../、正規化/パーセントエンコーディング)
  • ★XSS クロスサイトスクリプティング(信頼サイト上でブラウザ実行、クライアントサイド)
  • ★CSRF クロスサイトリクエストフォージェリ(Cookieセッション悪用、混乱した代理)
  • ★SSRF サーバーサイドリクエストフォージェリ(サーバ権限で内部アクセス)
  • ★フォージェリ攻撃 Forgery(認証済みセッションを乗っ取り実行)
  • ★バッファオーバーフロー Buffer overflow(戻りアドレス書換え、ASLR/DEPで低減)
  • ★特権エスカレーション(垂直/水平)/任意コード実行 ACE/リモートコード実行 RCE
  • タイポスクワッティング/URLハイジャッキング/バナーグラビング/正規化 Canonicalization

I. 検知・URL分析(pptx#218, 224, +1)★重要

  • ポートスキャナー nmap(偵察)/プロトコルアナライザー Wireshark/tcpdump(プロミスカスモード/ポートミラーリング)
  • ★偵察 Reconnaissance(受動的パッシブ/能動的アクティブ)/フィンガープリンティング
  • ★URL分析(パーセントエンコーディング=%2e%2e%2f、区切りの?と&)
  • ★Webサーバーログ/HTTPステータス(403 Forbidden/404 Not Found/500系)
  • ★DLP データ損失防止/★EPP エンドポイント保護/EDR(挙動ベース検知)/出口対策

混同注意ペア(出題頻出)

  • ウイルス(宿主に感染・単独不可)⇔ ワーム(独立・自己増殖)⇔ トロイの木馬(装う・増殖なし)
  • バックドア(裏口)⇔ RAT(密かなバックドアマルウェア)⇔ ルートキット(隠蔽ツール)⇔ ボットネット(ゾンビ群)
  • ランサムウェア(暗号化+身代金)⇔ クリプトジャッキング(無断マイニング)⇔ 論理爆弾(条件発動)
  • オンパス攻撃(旧MITM、割り込み中継)⇔ リプレイ(再送)⇔ セッションフィクセーション(IDを事前に使わせる)
  • ARPポイズニング(L2・同一LAN)⇔ DNSポイズニング(名前解決の汚染)
  • DoS(単一)⇔ DDoS(分散)⇔ DRDoS/反射(IP偽装で第三者経由)⇔ アンプ(応答増幅)
  • ブルートフォース(総当たり)⇔ 辞書(既知語)⇔ パスワードスプレー(少数PW×多数ユーザー、ロックアウト回避)
  • パスザハッシュ(NTLM/NTハッシュ)⇔ パスザチケット(Kerberos)⇔ ゴールデン/シルバーチケット
  • ダウングレード(旧暗号を使わせる)⇔ 衝突(同一ハッシュ)⇔ 誕生日(総当たりで衝突)
  • SQLi/コマンド/LDAP(サーバーサイド・インジェクション)⇔ XSS/CSRF/リプレイ(クライアントサイド)
  • XSS(ブラウザでスクリプト実行)⇔ CSRF(意図しない操作を送信、クライアント権限)⇔ SSRF(サーバ権限で内部アクセス)
  • リプレイ(トークン再送)⇔ フォージェリ(認証済みセッションを乗っ取り実行)
  • ディレクトリトラバーサル(../でルート外ファイル)⇔ コマンドインジェクション(OSシェルコマンド実行)
  • 受動的偵察(痕跡少)⇔ 能動的偵察(スキャンで痕跡大)
  • TTP(手口)⇔ IoC(手口の証拠)/サイバーキルチェーン(段階)⇔ MITRE ATT&CK(TTPの体系)