Unit 8(悪意のある攻撃の種類と指標)+1ポイント
対象試験目標:2.4(与えられたシナリオに基づいて、悪意あるアクティビティの指標を分析する)。
公式ページ番号は comptia.pdf(モジュール13、p.375-409)に対応。配点:ドメイン2.0(脅威・脆弱性・低減策)=22%の中核。
+8-A. マルウェアの分類(頻出・最重要)
公式 レッスン13A(p.376-384)。分類軸は「攻撃ベクトル別」と「ペイロード別」。
| 種類 | 分類 | 特徴・キーワード | 自己増殖 |
|---|---|---|---|
| ウイルス Virus | ベクトル | 宿主プログラムに感染し複製。単独では動作できず宿主の実行が必要 | あり(宿主依存) |
| ワーム Worm | ベクトル | 独立して動作しネットワーク経由で自己増殖(例:モリスワーム) | あり(自律) |
| トロイの木馬 Trojan | ベクトル | 正規に見えるが悪意を隠す。感染・増殖しない | なし |
| ファイルレス Fileless | 手法 | ディスクに書かずメモリ常駐、PowerShell等の環境寄生(LOTL)。シグネチャAV回避 | ― |
| スパイウェア Spyware | ペイロード | 情報窃取。画面/マイク/カメラ、DNSリダイレクト | なし |
| キーロガー Keylogger | ペイロード | キー入力を記録(ソフト型/ハード型/Wi-Fi型) | なし |
| RAT | ペイロード | 密かなバックドア。C2で遠隔操作、標的型で多用 | なし |
| バックドア Backdoor | ペイロード | 認証を回避する裏口 | なし |
| ルートキット Rootkit | ペイロード | 管理者(SYSTEM/カーネル)権限で潜伏・隠蔽 | なし |
| ランサムウェア Ransomware | ペイロード | 暗号化/ロックし身代金要求(WannaCry) | 型による |
| クリプトマルウェア | ペイロード | 暗号化型/クリプトジャッキング(無断マイニング) | なし |
| 論理爆弾 Logic bomb | 手法 | 条件(日時=時限、イベント=論理)成立で発動 | なし |
| ボット/ボットネット | ペイロード | ゾンビ群をハーダーが統制。DDoS/スパム/マイニング | ― |
- PUP/PUA(潜在的に望ましくないプログラム/アプリ)=同意が曖昧なままインストール。グレイウェア/ブロートウェアとも。トロイの木馬と違い自動的に悪意ありとは限らない。
+8-B. IoC(侵害指標)の具体例(頻出)
公式 p.384-385, p.412-413。IoC=TTPの証拠。
- リソース消費:異常なCPU/メモリ/帯域、ディスク枯渇。
- ファイルシステムの異常:想定外の実行ファイル、レジストリRun キー、許可されない起動アイテム。
- リソースへのアクセス不能/ロギングの欠落・サイクル外(ログ改ざんの兆候)。
- アカウント侵害:ロックアウト多発、同時セッション、不可能な移動(impossible travel)。
- ネットワーク:異常な外向き接続(規制を尊重しない国のIP)、C2/C&Cビーコン、無差別ARP応答、DNS応答の異常、連続404(スキャン)、403多発。
- マルウェア痕跡:ブロートウェア/ウイルス/ワーム/トロイの木馬/スパイウェア/キーロガー/ランサムウェア/論理爆弾の各特徴。
+8-C. TTPとIoC/サイバーキルチェーン/MITRE ATT&CK(最重要の枠組み)
- TTP(戦術・技術・手順)=攻撃者の手口。IoC(侵害指標)=その手口の証拠(公式p.384)。
- サイバーキルチェーン(Lockheed Martin)=攻撃を7段階に分け、各段階で管理策を配置し連鎖を断ち切る:
- 偵察 Reconnaissance(受動的/能動的)
- 武器化 Weaponization
- 配送 Delivery
- エクスプロイト Exploitation
- インストール Installation
- C2(遠隔操作) Command & Control
- 目的のアクション Actions on Objectives(ラテラルムーブメント・特権エスカレーション・持ち出し)
- 管理策カテゴリ:検知/低減/欺く/中断・破壊/拒否・妨害。
- MITRE ATT&CK=実際のTTPを戦術×技術のマトリクスで体系化。キルチェーンより粒度が細かく、脅威ハンティングとIoC共有の共通言語。ダイヤモンドモデル(敵・能力・インフラ・被害者)も枠組みの一つ。
+8-D. DDoSの種別(頻出)
公式 p.391-392。
| 種別 | 仕組み |
|---|---|
| ボリューム型 | 大量の通常リクエストで帯域を食い潰す(ボットネット) |
| プロトコル型(例:SYNフラッド) | 3ウェイハンドシェイクのACKを保留し、状態テーブル/接続キューを枯渇 |
| 反射型(DRDoS) | 送信元IPを被害者に偽装し、第三者サーバのSYN/ACK応答を被害者に集中 |
| アンプ(増幅)攻撃 | 小さな要求→大きな応答のプロトコル悪用(DNS/NTP/CLDAP/memcached) |
- 非対称型脅威=攻撃者の資源が少なくても効果が大きい(反射・増幅がその代表)。
- 対策=高可用性(ロードバランシング/クラスタ)、ステートフルFW、上流ブロック、アンチDDoSサービス。
+8-E. オンパス/リプレイ/CSRF/インジェクションの識別(超頻出)
「シナリオ→攻撃名」の識別が2.4の中心。
| 攻撃 | 一言で見分ける | 層/位置 |
|---|---|---|
| オンパス攻撃(旧MITM/AitM) | 2者間に割り込み透過的に捕捉・中継・改ざん | どの層でも(例:ARPポイズニング) |
| リプレイ攻撃 | 盗んだCookie/トークン/ハッシュを再送して再現 | クライアント/認証 |
| セッションハイジャック | 使用中のセッションIDを乗っ取る | クライアント |
| CSRF | ログイン中ユーザーに意図しない操作を送信させる(クライアント権限) | クライアントサイド |
| SSRF | サーバに任意リクエストを処理させ内部へアクセス(サーバ権限) | サーバーサイド |
| XSS | 信頼サイト上でブラウザに悪意スクリプト実行 | クライアントサイド |
| SQL/コマンド/LDAP インジェクション | サーバに想定外のクエリ/コマンドを実行させる | サーバーサイド |
| ディレクトリトラバーサル | ../ でWebルート外のファイルにアクセス | サーバーサイド |
- クライアントサイド攻撃=ブラウザで実行(XSS/CSRF/リプレイ)/サーバーサイド攻撃=サーバで処理(各種インジェクション、SSRF)(公式p.408)。
- フォージェリ攻撃=認証済みセッションを乗っ取りユーザー同意なく実行(リプレイと対照的、p.407)。
- 正規化(canonicalization)攻撃/パーセントエンコーディング(%2e%2e%2f)で入力検証をすり抜ける(p.410)。
+8-F. パスワード攻撃とクレデンシャルリプレイ(頻出)
公式 p.398-401。
- ブルートフォース=総当たり(短いPWに有効)/辞書攻撃=既知語/ハイブリッド=辞書+数字接尾辞等。
- パスワードスプレー=水平攻撃。少数の共通PW(password, 123456)を多数のユーザー名に試す(ロックアウト回避が狙い)。
- クレデンシャルリプレイ攻撃(701用語。旧「セッション/パスワードリプレイ」を統合):
- パスザハッシュ(PtH)=盗んだNTハッシュでNTLM認証サービスにログイン。
- ゴールデンチケット=TGTを偽造(実質無制限アクセス)/シルバーチケット=サービスチケット偽造=パスザチケット(PtT)。
- Kerberoasting=サービスチケットを入手し、RC4にダウングレードさせてPWクラッキング。
- 検知=LSASS/SAMへのアクセス、クレデンシャルダンピング、一連の認証ログの相関(誤検知に注意)。
+8-G. 暗号攻撃:ダウングレード/衝突/誕生日(頻出)
公式 p.402-403。
- ダウングレード攻撃=脆弱な旧プロトコル/暗号(旧TLS/SSL、RC4)を使わせる。代表例=SSLストリップ(HTTPS→HTTPへ落とすオンパス攻撃)。対策=HSTS、TLS1.2/1.3強制、旧版無効化。
- 衝突攻撃(Collision)=脆弱なハッシュで異なる2つの平文が同一ダイジェスト。悪意ある文書と無害な文書で同一ハッシュを作り、署名を付け替えて電子署名/証明書を偽造(MD5/SHA-1が標的)。
- 誕生日攻撃(Birthday)=ブルートフォースで衝突を狙う手法。誕生日のパラドックス(23人で同一誕生日が50%)により、必要計算量は直感より小さい(128ビットハッシュも2^64のバリエーションで攻撃余地)。
- 対策=強力なハッシュ(SHA-256+)、強いプロトコル・実装の併用。
+8-H. 物理攻撃(補強、目標2.4)
公式 p.389-390。
- ブルートフォース物理侵入=錠/通用口のこじ開け、機器破壊による物理的DoS。
- 環境攻撃=電源/冷却/ケーブルへの妨害。環境・ビル管理システムが企業NWへのベクトルにも。
- RFIDクローニング/スキミング=非接触カード/バッジの偽造。暗号処理のない「ダム」カードが標的。NFCはRFID派生(近距離・双方向)。
- 検知=検査監査、サイトロギング、あり得ない移動/同時使用のパターン。
この+1が効く出題形式
- マルウェアの識別(ウイルス/ワーム/トロイ、RAT/ルートキット/論理爆弾/ファイルレス)(+8-A)
- IoCの読み取り(不可能な移動、同時セッション、C2通信、連続404)(+8-B)
- TTP/IoC・キルチェーン段階の並べ替え・MITRE ATT&CK(+8-C)
- DDoSの種別識別(SYNフラッド/反射/アンプ)(+8-D)
- 攻撃名のシナリオ識別(オンパス/リプレイ/CSRF/SSRF/XSS/インジェクション/トラバーサル)(+8-E)
- パスワード攻撃とPtH/チケット攻撃(+8-F)
- 暗号攻撃(ダウングレード=SSLストリップ/衝突/誕生日)(+8-G)