ネットワークスペシャリスト 2019年 午前2 問18
問題文
送信元IPアドレスがA、送信元ポート番号が80/tcpのSYN/ACKパケットを、未使用のIPアドレス空間であるダークネットにおいて大量に観測した場合、推定できる攻撃はどれか。
選択肢
ア:IPアドレスAを攻撃先とするサービス妨害攻撃(正解)
イ:IPアドレスAを攻撃先とするパスワードリスト攻撃
ウ:IPアドレスAを攻撃元とするサービス妨害攻撃
エ:IPアドレスAを攻撃元とするパスワードリスト攻撃
🔒 解説は解答すると表示されます
バック・スキャッタ現象【午前2解説】
正解の理由
ダークネットに到着したパケットが「送信元IP=A、送信元ポート=80、かつSYN/ACK」であるという観測は、A(サーバー)が外部に対してSYN/ACKを返信していることを意味します。TCPではサーバー側が受け取ったSYNに対してSYN/ACKを送るため、AがSYNを受け取って応答していることになります。未割当のダークネット宛にSYN/ACKが大量に来る典型的な原因は、攻撃者がAに対して大量のSYN(あるいはIPスプーフィングを伴うSYN flood)を送信し、そのSYNの送信元アドレスをダークネットのアドレスで偽装したため、Aからの応答(SYN/ACK)が偽装された送信元アドレス=ダークネットに届く(=バック・スキャッタ)という現象です。したがって、観測から推定される攻撃は、IPアドレスAを攻撃先とするサービス妨害攻撃であり、選択肢アが妥当です。
(重要)ここで偽装されるのは「攻撃者が送るSYNの送信元IP」であり、観測されるSYN/ACKの送信元であるAが偽装されているわけではありません。
解法ステップ
- 観測内容を整理する:ダークネット宛に到着したパケットは「送信元=A、送信元ポート=80、フラグ=SYN/ACK」。
- TCPの基本動作を確認する:サーバーがSYNを受けるとその送信元にSYN/ACKを返す(TCP三者ハンドシェイクの2段階目)。
- ダークネットにSYN/ACKが届く原因を考える:正常な通信であればダークネットからSYNを出さないため、ダークネット宛のSYN/ACKは「誰かがダークネットのアドレスを送信元に偽装してAへSYNを送った」結果と判断(=バック・スキャッタ)。
- 攻撃の種類を確定する:大量の偽装SYNによる応答が観測されている点から、サービス妨害(SYN flood 等)の痕跡であり、Aが攻撃の被害者(攻撃先)であると結論づける。
選択肢別の誤答解説
- ア:正答。上述の通り、A が外向きに送る大量の SYN/ACK が観測される背景は、A が大量の SYN を受けており、その送信元がダークネットに偽装されている(バック・スキャッタ)ため。よって A を攻撃先とするサービス妨害を示す。
- イ:誤り。パスワードリスト攻撃(ブルートフォース)はログイン試行を伴う継続的なTCP接続確立やアプリケーション層のやり取りを必要とする。ダークネットに届く大量のSYN/ACKという単純な応答パターンからはパスワードリスト攻撃を示唆しない。
- ウ:誤り。「Aを攻撃元とするサービス妨害攻撃」という解釈は逆向き。観測はAが外へ応答していることを示すので、Aが攻撃の送信者(攻撃元)である証拠にはならない。むしろAが攻撃の対象(攻撃先)である可能性が高い。
- エ:誤り。同様に、Aが攻撃元でパスワードリスト攻撃をしているという解釈も、観測された「SYN/ACKがダークネットに来る」状況とは合致しない。
よくある誤解
- 誤解1:「観測された送信元IP A が偽装されている」と結論づけること。実際は観測先(ダークネット)に偽装された送信元アドレスが使われるケースが多く、観測されるSYN/ACKの送信元であるA自体が偽装されているわけではない。
- 誤解2:SYN/ACKの大量観測=攻撃の発信源がダークネットだと考えること。ダークネットは通常送信を行わないため、そこに送られる応答は「誰かがダークネットのアドレスを送信元に偽装した」結果と理解するのが正しい。
補足コラム
- ダークネット観測はインターネット上の「無音」をモニタして異常な応答(バック・スキャッタ、誤配送された応答など)を捉える手法です。SYN/ACKやRSTが大量に来る場合、SYN flood や他のIPスプーフィングを伴う攻撃を推定できます。
- ポート番号情報も重要です。送信元ポートが80/tcpであれば、AにおけるHTTPサービス(あるいは80番で応答するプロセス)がSYNを受けて応答していることを示すため、攻撃対象ポートの特定に役立ちます。
- 実測から攻撃規模を推定する際は、観測ダークネットが攻撃で偽装に使われた全アドレスの一部にすぎない点、かつ途中でパケットロスがある点に留意する必要があります。
FAQ
Q1: 観測だけでAが必ず被害者と断定できますか?
A1: 観測は強い示唆になりますが、ネットワーク経路や中間機器の挙動(例えばリフレクションや中間ルータの応答)を確認して確証を取るのが望ましいです。ログやトラフィックの相関分析で裏付けを取ります。
A1: 観測は強い示唆になりますが、ネットワーク経路や中間機器の挙動(例えばリフレクションや中間ルータの応答)を確認して確証を取るのが望ましいです。ログやトラフィックの相関分析で裏付けを取ります。
Q2: なぜ攻撃者は送信元を偽装するのですか?
A2: 送信元偽装(IPスプーフィング)は攻撃者の追跡を困難にし、応答を第三者(今回でいうダークネット)に向けさせることで被害者の帯域を圧迫するなどの効果があります。SYN floodでは、サーバーが多数の未完了セッションを保持して資源枯渇を招きます。
A2: 送信元偽装(IPスプーフィング)は攻撃者の追跡を困難にし、応答を第三者(今回でいうダークネット)に向けさせることで被害者の帯域を圧迫するなどの効果があります。SYN floodでは、サーバーが多数の未完了セッションを保持して資源枯渇を招きます。
Q3: 観測がSYNではなくRSTやICMPなら何を意味しますか?
A3: RST応答が多ければ到達性のない接続試行に対する拒否、ICMPの多発は到達不能やリダイレクトの類を示します。いずれも通信の根本原因(誤送・ルーティング異常・攻撃)を切り分ける手がかりになります。
A3: RST応答が多ければ到達性のない接続試行に対する拒否、ICMPの多発は到達不能やリダイレクトの類を示します。いずれも通信の根本原因(誤送・ルーティング異常・攻撃)を切り分ける手がかりになります。
関連キーワード: ダークネット、バック・スキャッタ、SYN flood、IPスプーフィング、SYN/ACK、TCP三者ハンドシェイク、サービス妨害攻撃

\ せっかくなら /
ネットワークスペシャリストを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

