5-2 サイバー攻撃
令和5年度公開問題 問58
Webサイトなどに不正なソフトウェアを潜ませておき,PCやスマートフォンなどのWebブラウザからこのサイトにアクセスしたとき,利用者が気付かないうちにWebブラウザなどの脆弱性を突いてマルウェアを送り込む攻撃はどれか。
- ア DDoS攻撃
- イ SQLインジェクション
- ウ ドライブバイダウンロード
- エ フィッシング攻撃
解答 ウ
【頭の準備体操】
利用者がWebサイトにアクセスするだけで,気づかないうちにマルウェアがダウンロードされる攻撃。
- ア 標的のサーバに想定以上のパケットを送信し,サービス不能な状態にする攻撃。
- イ Webページの入力フィールドに悪意のあるSQLコードを注入することで,データベースを不正に操作する攻撃。
- ウ 正解
- エ 偽のメールを送り付け,偽のWebサイトに誘導させることで,個人情報などを盗む攻撃。
令和3年度公開問題 問56
インターネットにおいてドメイン名とIPアドレスの対応付けを行うサービスを提供しているサーバに保管されている管理情報を書き換えることによって,利用者を偽のサイトへ誘導する攻撃はどれか。
- ア DDoS攻撃
- イ DNSキャッシュポイズ二ング
- ウ SQLインジェクション
- エ フィッシング
解答 イ
【頭の準備体操】
DNSキャッシュポイズニングは,DNSサーバのキャッシュに偽の情報を注入して,利用者を偽のWebサイトに誘導する攻撃。
- ア 標的のサーバに想定以上のパケットを送信し,サービス不能な状態にする攻撃。
- イ 正解
- ウ Webページの入力フィールドに悪意のあるSQLコードを注入することで,データベースを不正に操作する攻撃。
- エ 偽のメールを送り付け,偽のWebサイトに誘導させることで,個人情報などを盗む攻撃。
令和6年度公開問題 問100
正しいURLを指定してインターネット上のWebサイトへアクセスしようとした利用者が,偽装されたWebサイトに接続されてしまうようになった。原因を調べたところ,ドメイン名とIPアドレスの対応付けを管理するサーバに脆弱性があり,攻撃者によって,ドメイン名とIPアドレスを対応付ける情報が書き換えられていた。このサーバが受けた攻撃はどれか。
- ア DDos攻撃
- イ DNSキャッシュポイズニング
- ウ ソーシャルエンジニアリング
- エ ドライブバイダウンロード
解答 イ
【頭の準備体操】
DNSキャッシュポイズニングは,DNSサーバのキャッシュに偽の情報を注入して,利用者を偽のWebサイトに誘導する攻撃。
- ア 標的のサーバに想定以上のパケットを送信し,サービス不能な状態にする攻撃。
- イ 正解
- ウ コンピュータを使わずに人の心理や行動な隙を突いて機密情報を入手すること。
- エ 利用者がWebサイトにアクセスするだけで,気づかないうちにマルウェアがダウンロードされる攻撃。
令和3年度公開問題 問94
特定のPCから重要情報を不正に入手するといった標的型攻撃に利用され,攻撃対象のPCに対して遠隔から操作を行って,ファイルの送受信やコマンドなどを実行させるものはどれか。
- ア RAT
- イ VPN
- ウ デバイスドライバ
- エ ランサムウェア
解答 ア
【頭の準備体操】
RAT(Remote Access Trojan)は,感染したPCを遠隔から操作するために使われるマルウェア。
- ア 正解
- イ Virtual Private Network。公衆ネットワークなどを,あたかも専用ネットワークのように使える技術。
- ウ コンピュータに接続されたデバイス(周辺装置)を制御,操作するソフトウェア。プリンタドライバなど。
- エ データを暗号化してアクセスできなくして,復号するための身代金を要求するマルウェア。
令和2年度公開問題 問60
暗号資産(仮想通貨)を入手するためのマイニングと呼ばれる作業を,他人のコンピュータを使って気付かれないように行うことを何と呼ぶか。
- ア クリプトジャッキング
- イ ソーシャルエンジニアリング
- ウ バッファオーバフロー
- エ フィッシング
解答 ア
【頭の準備体操】
クリプトジャッキングは,他人のデバイスの計算能力を無断で使用して,暗号資産を採掘(マイニング)する不正行為。
- ア 正解
- イ コンピュータを使わずに人の心理や行動な隙を突いて機密情報を入手すること。
- ウ 想定以上のデータを送り付けてバッファをあふれさせ,不正にプログラムを実行させる攻撃。
- エ 偽のメールを送り付け,偽のWebサイトに誘導させることで,個人情報などを盗む攻撃。
令和2年度公開問題 問56
HTML形式の電子メールの特徴を悪用する攻撃はどれか。
- ア DoS攻撃
- イ SQLインジェクション
- ウ 悪意のあるスクリプトの実行
- エ 辞書攻撃
解答 ウ
【頭の準備体操】
テキスト形式は,テキストのみで記述された電子メール。
HTML形式は,HTMLで記述された電子メール。
HTML形式でできること
・文字のフォントを変更する。
・文字のサイズや色を変更する。
・本文中に画像を挿入する。
・文字や画像にリンクをつける。
・スクリプトを挿入する ⇒ 悪用される攻撃に注意!
(参考)HTML(HyperText Markup Language)は,Webページを作成するマークアップ言語。
- ア 標的のサーバに想定以上のパケットを送信し,サービス不能な状態にする攻撃。
- イ Webページの入力フィールドに悪意のあるSQLコードを注入することで,データベースを不正に操作する攻撃。
- ウ 正解
- エ よく使われる単語やフレーズをリスト化した辞書を使って,その組合せを総当たりで機械的に入力することで,パスワードを見つけ出す攻撃。