IPA過去問ドリル

令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2

テクノロジ/セキュリティ

Pass the Hash 攻撃はどれか。

出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2

正解:イ

解説

Pass the Hash 攻撃は,Windows の認証などにおいて,パスワードそのもの(平文)ではなく,パスワードのハッシュ値を用いて認証を行うことができる仕組みを悪用し,攻撃者が窃取したハッシュ値をそのまま認証に用いてログインする攻撃です。ハッシュ値から平文パスワードを解読する必要がない点が特徴で,ハッシュ値さえ入手できれば,元のパスワードを知らなくてもなりすましログインが可能になります。

選択肢ごとの解説

  • 誤り。パスワードのハッシュ値から平文パスワードを導出(解読)した上でログインするのは,ハッシュ値の解析(クラッキング)を伴う攻撃であり,ハッシュ値をそのまま認証に使う Pass the Hash 攻撃とは異なります。
  • 正しい。パスワードのハッシュ値だけでログインできてしまう仕組みを悪用し,平文パスワードを求めることなくハッシュ値そのものを使ってログインするのが Pass the Hash 攻撃です。
  • 誤り。パスワードを固定して利用者 ID の文字列をハッシュ化しながら様々な利用者 ID を試すという手口は,Pass the Hash 攻撃の説明ではありません。
  • 誤り。ハッシュ化されずに保存されている平文パスワードをそのまま使ってログインする行為は,平文パスワードの漏えいを悪用した攻撃であり,ハッシュ値を悪用する Pass the Hash 攻撃とは異なります。
情報処理安全確保支援士の過去問を演習モードで解く