Unit 8(悪意のある攻撃の種類と指標)確認問題
構成:基礎10問/応用10問/PBQ 2問。解答・解説は末尾。SY0-701(試験目標2.4)準拠。公式モジュール13。
基礎(10問)
Q1. 他のプログラムに感染して複製し、単独では動作できず宿主の実行を必要とするマルウェアはどれか。
- A) ワーム B) ウイルス C) トロイの木馬 D) ボット
Q2. ネットワーク経由で独立して自己増殖するマルウェアはどれか。
- A) ウイルス B) ルートキット C) ワーム D) 論理爆弾
Q3. ファイル/システムを暗号化して身代金を要求するマルウェアはどれか。
- A) スパイウェア B) ランサムウェア C) アドウェア D) キーロガー
Q4. 2者間の通信に割り込み、透過的に捕捉・中継する攻撃を、SY0-701では何と呼ぶか。
- A) リプレイ攻撃 B) DDoS C) オンパス攻撃 D) ブルートフォース
Q5. 複数のコンピュータ(ボットネット)から同時にターゲットを攻撃し可用性を奪うのはどれか。
- A) DoS B) DDoS C) SQLi D) XSS
Q6. 同一LAN内で偽のARP応答を送り、被害者のキャッシュを汚染してトラフィックを奪う攻撃はどれか。
- A) DNSポイズニング B) ARPポイズニング C) SSLストリップ D) CSRF
Q7. ログイン中のユーザーに、本人の意図しない操作のリクエストを送信させる攻撃はどれか。
- A) XSS B) SQLi C) CSRF D) リプレイ
Q8. 「../」を使ってWebルート外のファイルにアクセスする攻撃はどれか。
- A) コマンドインジェクション B) ディレクトリトラバーサル C) SSRF D) バッファオーバーフロー
Q9. 攻撃者の手口(戦術・技術・手順)を体系化したナレッジベースはどれか。
- A) CVSS B) MITRE ATT&CK C) SCAP D) OWASP
Q10. キーボードの入力を記録して機密情報を盗むマルウェアはどれか。
- A) ルートキット B) キーロガー C) ワーム D) バックドア
応用(10問・シナリオ)
Q11. ディスクにファイルを書かず、メモリ常駐やPowerShellの悪用で活動し、シグネチャ型AVをすり抜けるマルウェアはどれか。
- A) ファイルレスマルウェア B) 狭義のウイルス C) アドウェア D) 論理爆弾
Q12. 少数の共通パスワード(例:password)を、多数のユーザー名に対して試し、アカウントロックアウトを避ける攻撃はどれか。
- A) 辞書攻撃 B) ブルートフォース C) パスワードスプレー D) レインボーテーブル
Q13. 攻撃者が盗んだNTハッシュを使い、NTLM認証を許可するホストにパスワードなしでログインした。この攻撃はどれか。
- A) パスザハッシュ B) 誕生日攻撃 C) SQLi D) CSRF
Q14. HTTPSで保護されるはずの通信を、攻撃者がHTTPに落として盗聴した。用いられた攻撃はどれか。
- A) 衝突攻撃 B) ダウングレード攻撃(SSLストリップ) C) リプレイ攻撃 D) SYNフラッド
Q15. 監視ログに「不可能な移動(impossible travel)」と同時セッションが記録された。これは何のインジケーターか。
- A) 正常なVPN利用 B) アカウント侵害 C) DNSポイズニング D) バッファオーバーフロー
Q16. 送信元IPを被害者に偽装し、多数のDNS/NTPサーバに問い合わせて大きな応答を被害者へ集中させ、帯域を消費させる攻撃はどれか。
- A) SYNフラッド B) アンプ(増幅)攻撃 C) ARPポイズニング D) タイポスクワッティング
Q17. Webフォームの入力がサニタイズされず、攻撃者が想定外のSQL文をデータベースに実行させた。これはどの分類の攻撃か。
- A) クライアントサイド攻撃 B) サーバーサイドのインジェクション攻撃 C) リプレイ攻撃 D) 物理攻撃
Q18. 脆弱なハッシュ関数で、異なる2つの文書が同じダイジェストを生成することを悪用し、電子署名を偽造する攻撃はどれか。
- A) 衝突攻撃 B) 辞書攻撃 C) パスザチケット D) ディレクトリトラバーサル
Q19. 公開サーバに任意のリクエストを処理させ、本来到達できない内部サービスへサーバの権限でアクセスさせる攻撃はどれか。
- A) CSRF B) XSS C) SSRF D) FTPバウンス
Q20. 侵害ホストが外部のC2(C&C)サーバへHTTPSで定期的に通信していた。この通信を発見することの意義はどれか。
- A) 意味はない B) RAT/バックドア/ボットの存在を識別する最良の手段になる C) 可用性が上がる D) 暗号が強化される
PBQ(パフォーマンスベース/2問)
PBQ-1(攻撃名の識別マッチング)
左の攻撃名を、右のシナリオに対応づけよ。(1対1)
| # | 攻撃名 | 記号 | シナリオ | |
|---|---|---|---|---|
| 1 | オンパス攻撃 | ア | ログイン中ユーザーに意図しない送金リクエストを送らせる | |
| 2 | リプレイ攻撃 | イ | 2者間に割り込み通信を透過的に捕捉・中継する | |
| 3 | CSRF | ウ | 盗んだセッションCookieを再送してセッションを再確立する | |
| 4 | SQLインジェクション | エ | 入力の不備を突きDBに想定外のクエリを実行させる | |
| 5 | 誕生日攻撃 | オ | ブルートフォースでハッシュの衝突を狙う |
PBQ-2(サイバーキルチェーン段階の並べ替え)
標的型攻撃(サイバーキルチェーン)の一般的な段階を、正しい順に並べよ。
[ ] C2(遠隔操作/Command & Control)
[ ] 偵察(Reconnaissance)
[ ] エクスプロイト(Exploitation)
[ ] 武器化(Weaponization)
[ ] 目的のアクション(Actions on Objectives)
[ ] 配送(Delivery)
[ ] インストール(Installation)
解答・解説
基礎
- Q1: B。ウイルスは宿主に感染し、宿主の実行が必要(公式p.377)。
- Q2: C。ワームは独立して自己増殖(p.378)。
- Q3: B。ランサムウェア(p.383)。
- Q4: C。オンパス攻撃(旧MITM/中間者、別名AitM、p.393)。
- Q5: B。DDoS(分散、p.391)。単一はDoS。
- Q6: B。ARPポイズニング(同一LAN、L2、p.393)。
- Q7: C。CSRF(Cookieセッション悪用、クライアント権限、p.407)。
- Q8: B。ディレクトリトラバーサル(../、p.410)。
- Q9: B。MITRE ATT&CK(TTPの体系)。
- Q10: B。キーロガー(p.379)。
応用
- Q11: A。ファイルレスマルウェア(メモリ常駐/環境寄生、p.378)。挙動ベース検知が有効。
- Q12: C。パスワードスプレー(水平・ロックアウト回避、p.398)。
- Q13: A。パスザハッシュ(PtH、NTハッシュ/NTLM、p.399)。
- Q14: B。ダウングレード攻撃、実例がSSLストリップ(p.402)。対策=HSTS/TLS強制。
- Q15: B。アカウント侵害のインジケーター(p.413)。
- Q16: B。アンプ(増幅)攻撃=反射型の一種(DNS/NTP/CLDAP/memcached、p.392)。
- Q17: B。サーバーサイドのインジェクション攻撃(p.408)。
- Q18: A。衝突攻撃(同一ハッシュで署名偽造、p.402)。
- Q19: C。SSRF(サーバ権限で内部アクセス、p.407-408)。CSRFはクライアント権限。
- Q20: B。C2通信の発見はRAT/バックドア/ボット識別の最良手段(p.381)。
PBQ
- PBQ-1:1→イ(オンパス)/2→ウ(リプレイ)/3→ア(CSRF)/4→エ(SQLi)/5→オ(誕生日攻撃)。
- PBQ-2(正しい順序、公式p.390のキルチェーン):
- 偵察(Reconnaissance)
- 武器化(Weaponization)
- 配送(Delivery)
- エクスプロイト(Exploitation)
- インストール(Installation)
- C2(遠隔操作/Command & Control)
- 目的のアクション(Actions on Objectives)