Unit 8(悪意のある攻撃の種類と指標)キーワード
SY0-701で問われる用語を「日本語/英語/一言定義」で整理。★=最重要。対象試験目標:2.4(悪意あるアクティビティの指標の分析)が中心。公式モジュール13(p.375-409)。
A. マルウェアの分類(pptx#209-213, +1)★最重要
- ★マルウェア Malware(悪意あるソフトの総称)
- ★ウイルス Virus(宿主に感染し複製、単独動作不可)/★ワーム Worm(独立・自己増殖、NW拡散)
- ★トロイの木馬 Trojan(正規を装う、感染・増殖しない)
- ★ファイルレスマルウェア Fileless(ディスクに書かず・メモリ常駐・環境寄生/LOTL)
- ★スパイウェア Spyware/★キーロガー Keylogger(キー入力窃取)
- ★バックドア Backdoor/★RAT リモートアクセス型トロイの木馬(Remote Access Trojan)
- ★ルートキット Rootkit(管理者権限で潜伏・隠蔽)
- ★ランサムウェア Ransomware(暗号化+身代金)/★クリプトマルウェア/クリプトジャッキング
- ★論理爆弾 Logic bomb(条件成立で発動)/時限爆弾
- ボット Bot/★ボットネット Botnet/ゾンビ/ハーダー Herder/ボットマスター
- PUP/PUA(潜在的に望ましくないプログラム)/グレイウェア/ブロートウェア/アドウェア
B. TTPとIoC・脅威ハンティング(pptx#217, +1)★重要
- ★TTP 戦術・技術・手順(Tactics, Techniques, Procedures)
- ★IoC 侵害指標(Indicator of Compromise)=TTPの証拠
- ★MITRE ATT&CK(TTPの体系的ナレッジベース)/ダイヤモンドモデル
- ★脅威ハンティング Threat hunting(能動的な危殆化徴候の探索)
- C2/C&C(Command and Control/コマンド&コントロール、遠隔操作・ビーコン)
C. 物理攻撃(+1)★(目標2.4)
- ブルートフォース物理侵入(錠のこじ開け・機器破壊=物理的DoS)
- 環境攻撃(電源・冷却・ケーブル切断)
- ★RFIDクローニング/★スキミング Skimming(非接触カード偽造)/NFC
D. ネットワーク攻撃:DoS/DDoS(pptx#200-202, +1)★最重要
- ★DoS サービス妨害(可用性への攻撃)/★DDoS 分散サービス妨害
- ★SYNフラッド SYN flood(3ウェイハンドシェイクのACK保留)
- ★反射型DDoS DRDoS(送信元IP偽装で第三者に応答させる)
- ★アンプ(増幅)攻撃 Amplification(DNS/NTP/CLDAP/memcached悪用)
- Smurf/Fraggle(反射・増幅の古典例)
E. オンパス/セッション/DNS/ARP(pptx#203-207, +1)★最重要
- ★オンパス攻撃 On-path attack(旧MITM/中間者、別名AitM)
- ★ARPポイズニング ARP poisoning(同一LAN、偽ARP応答)=ARPスプーフィング
- ★DNSポイズニング DNS poisoning(キャッシュ汚染)=DNSスプーフィング
- DNSベースのオンパス/不正DHCP/ファーミング Pharming
- ★リプレイ攻撃 Replay(Cookie/トークンの再送)/セッションハイジャック/セッションフィクセーション(固定化)/セッション予測
- ★MITB マンインザブラウザ(RAT/Zeusでブラウザ乗っ取り)
F. パスワード攻撃・クレデンシャルリプレイ(+1)★最重要
- ★ブルートフォース Brute force(総当たり)/★辞書攻撃 Dictionary/ハイブリッド攻撃
- ★パスワードスプレー Password spraying(水平:共通PWを多数アカウントに)
- ★クレデンシャルリプレイ攻撃 Credential replay
- ★パスザハッシュ PtH(Pass-the-Hash)/NTLM/NTハッシュ
- ★ゴールデンチケット/シルバーチケット/パスザチケット PtT/Kerberos/Kerberoasting
- クレデンシャルハーベスティング/クレデンシャルダンピング(LSASS/SAM)
G. 暗号攻撃(pptx#230, +1)★重要
- ★ダウングレード攻撃 Downgrade(旧プロトコル/暗号を使わせる)
- ★SSLストリップ SSL strip(HTTPS→HTTPへ落とすオンパス)
- ★衝突攻撃 Collision(同一ハッシュの2平文で署名偽造)
- ★誕生日攻撃 Birthday attack(総当たりで衝突を狙う、誕生日のパラドックス)
H. アプリケーション攻撃(pptx#208, 225-232, +1)★最重要
- ★インジェクション攻撃 Injection(サーバーサイドの主流)
- ★SQLインジェクション SQLi/XML(XXE)/LDAP/★コマンドインジェクション
- ★ディレクトリトラバーサル Directory traversal(../、正規化/パーセントエンコーディング)
- ★XSS クロスサイトスクリプティング(信頼サイト上でブラウザ実行、クライアントサイド)
- ★CSRF クロスサイトリクエストフォージェリ(Cookieセッション悪用、混乱した代理)
- ★SSRF サーバーサイドリクエストフォージェリ(サーバ権限で内部アクセス)
- ★フォージェリ攻撃 Forgery(認証済みセッションを乗っ取り実行)
- ★バッファオーバーフロー Buffer overflow(戻りアドレス書換え、ASLR/DEPで低減)
- ★特権エスカレーション(垂直/水平)/任意コード実行 ACE/リモートコード実行 RCE
- タイポスクワッティング/URLハイジャッキング/バナーグラビング/正規化 Canonicalization
I. 検知・URL分析(pptx#218, 224, +1)★重要
- ポートスキャナー nmap(偵察)/プロトコルアナライザー Wireshark/tcpdump(プロミスカスモード/ポートミラーリング)
- ★偵察 Reconnaissance(受動的パッシブ/能動的アクティブ)/フィンガープリンティング
- ★URL分析(パーセントエンコーディング=%2e%2e%2f、区切りの?と&)
- ★Webサーバーログ/HTTPステータス(403 Forbidden/404 Not Found/500系)
- ★DLP データ損失防止/★EPP エンドポイント保護/EDR(挙動ベース検知)/出口対策
混同注意ペア(出題頻出)
- ウイルス(宿主に感染・単独不可)⇔ ワーム(独立・自己増殖)⇔ トロイの木馬(装う・増殖なし)
- バックドア(裏口)⇔ RAT(密かなバックドアマルウェア)⇔ ルートキット(隠蔽ツール)⇔ ボットネット(ゾンビ群)
- ランサムウェア(暗号化+身代金)⇔ クリプトジャッキング(無断マイニング)⇔ 論理爆弾(条件発動)
- オンパス攻撃(旧MITM、割り込み中継)⇔ リプレイ(再送)⇔ セッションフィクセーション(IDを事前に使わせる)
- ARPポイズニング(L2・同一LAN)⇔ DNSポイズニング(名前解決の汚染)
- DoS(単一)⇔ DDoS(分散)⇔ DRDoS/反射(IP偽装で第三者経由)⇔ アンプ(応答増幅)
- ブルートフォース(総当たり)⇔ 辞書(既知語)⇔ パスワードスプレー(少数PW×多数ユーザー、ロックアウト回避)
- パスザハッシュ(NTLM/NTハッシュ)⇔ パスザチケット(Kerberos)⇔ ゴールデン/シルバーチケット
- ダウングレード(旧暗号を使わせる)⇔ 衝突(同一ハッシュ)⇔ 誕生日(総当たりで衝突)
- SQLi/コマンド/LDAP(サーバーサイド・インジェクション)⇔ XSS/CSRF/リプレイ(クライアントサイド)
- XSS(ブラウザでスクリプト実行)⇔ CSRF(意図しない操作を送信、クライアント権限)⇔ SSRF(サーバ権限で内部アクセス)
- リプレイ(トークン再送)⇔ フォージェリ(認証済みセッションを乗っ取り実行)
- ディレクトリトラバーサル(../でルート外ファイル)⇔ コマンドインジェクション(OSシェルコマンド実行)
- 受動的偵察(痕跡少)⇔ 能動的偵察(スキャンで痕跡大)
- TTP(手口)⇔ IoC(手口の証拠)/サイバーキルチェーン(段階)⇔ MITRE ATT&CK(TTPの体系)