IPA過去問ドリル

令和7年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2

テクノロジ/セキュリティ

Pass the Hash 攻撃はどれか。

出典:令和7年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問2

正解:イ

解説

Pass the Hash 攻撃は,Windows 環境などにおいて認証に平文パスワードではなくパスワードのハッシュ値を用いる仕組みを悪用し,攻撃者が窃取したハッシュ値をそのまま用いて認証を突破し,正規の利用者になりすましてログインする攻撃です。ハッシュ値から元のパスワードを解析する必要がない点が特徴です。

選択肢ごとの解説

  • 誤り。ハッシュ値から平文パスワードを導出する行為はパスワードクラッキング(総当たり攻撃や辞書攻撃など)であり,Pass the Hash 攻撃そのものではありません。
  • 正しい。Pass the Hash 攻撃は,パスワードのハッシュ値だけで認証できる仕組みを悪用し,窃取したハッシュ値を直接使ってログインする攻撃です。
  • 誤り。パスワードを固定して利用者 ID を総当たりで試す手法はリバースブルートフォース攻撃です。
  • 誤り。平文パスワードをそのまま使ってログインするのは通常のパスワード窃取による不正ログインであり,ハッシュ値を利用する Pass the Hash 攻撃とは異なります。
情報処理安全確保支援士の過去問を演習モードで解く