令和元年度 秋期 応用情報技術者試験 午前 問42
テクノロジ/セキュリティエクスプロイトキットの説明はどれか。
出典:令和元年度 秋期 応用情報技術者試験 午前 問42
- アJPEG データを読み込んで表示する機能をもつ製品に対して,セキュリティ上の問題を発生させる可能性のある値を含んだ JPEG データを読み込ませることによって,脆弱性がないかをテストするツール
- イJVN などに掲載された脆弱性情報の中に,利用者自身が PC 又はサーバにインストールした製品に関する情報が含まれているかどうかを確認するツール
- ウOS やアプリケーションソフトウェアの脆弱性を悪用して攻撃するツール
- エWeb サイトのアクセスログから,Web サイトの脆弱性を悪用した攻撃を検出するツール
正解:ウ
解説
エクスプロイトキットは,OS やアプリケーションソフトウェアの複数の脆弱性を突く攻撃コード(エクスプロイトコード)をひとまとめにし,攻撃を自動化するツール群です。改ざんされた Web サイトなどに設置され,訪問者の環境に応じた脆弱性を選んで攻撃し,マルウェアを送り込みます。
選択肢ごとの解説
- ア誤り。問題を起こしそうな値を含むデータを読み込ませて脆弱性の有無をテストするのは,ファジングツールの説明です。
- イ誤り。自分がインストールした製品に関する脆弱性情報が含まれるかを確認するのは,MyJVN バージョンチェッカのような脆弱性確認ツールの説明です。
- ウ正しい。エクスプロイトキットは,OS やアプリケーションソフトウェアの脆弱性を悪用して攻撃するツールです。
- エ誤り。アクセスログから脆弱性を悪用した攻撃を検出するのは,ログ解析ツールや WAF の機能の説明です。