図解サイバー攻撃 [Cyber Attack dot Net]

図解サイバー攻撃。サイバー攻撃・サイバーテロや情報漏洩などのサイバーセキュリティインシデントについて詳しくイラストで解説。

図解サイバーセキュリティ用語

Pass-the-Hash 図解サイバーセキュリティ用語

投稿日:2017年3月25日 更新日:

Pass-the-Hashは、攻撃者がパスワードを利用して認証するのではなく、パスワードのハッシュを利用して認証を行う攻撃の事を言います。

通常、認証システムはユーザのパスワードを平文で保存しているわけではなく、暗号化して保存しているわけでもなく、パスワードのハッシュ値のみを保存しています。つまり、ユーザが認証を行う場合はユーザが入力した値のハッシュ値と認証システムが保持しているユーザのパスワードのハッシュ値を比較するのです。

pass-the-hashの説明

Pass-the-Hashはブルートフォース攻撃やパスワードリスト攻撃のように事前にパスワードの平文を用意したり解析したりする必要はなく、パスワードのハッシュ値をそのまま認証サーバにPass(受け渡し)してログオンを行うという仕組みです。

pass-the-hashの仕組み

まず、①攻撃者はパスワードのハッシュを取得する必要があります。パスワードのハッシュ値はSAMデータベースからダンプしたり、クライアントーサーバ間の通信をキャプチャしてNTLMハッシュ値を解析したりする事で取得できます。そして②xfreerdpなどのプログラムを利用してハッシュ値で認証を実行します。③認証対象となったシステムは受け渡されたハッシュ値と認証サーバで管理されているハッシュ値を比較して、④それが一致すれば認証OKとなります。

Pass-the-Hash攻撃の対策

パスワードをハッシュ化するときに、ソルトをパスワードに付加してハッシュ化する事で、攻撃者がハッシュ値を取得してもそれを悪用して認証を通る事ができません。

hash(パスワード+ソルト) =ソルト化ハッシュ

広告

広告

-図解サイバーセキュリティ用語

関連記事

情報セキュリティのCIAとは?

CIAというと、米国の諜報機関である中央情報局(Central Intelligence Agency)や監査系の資格であるCertified Internal Auditorの略と思う方が多いと思い …

Stuxnet(スタックスネット)とは 制御システムを狙った初のマルウェア 図解サイバーセキュリティ用語

Stuxnet(スタックスネット)とは制御システムを狙った初のマルウェアと言われています。20010年9月ごろにイランのナタンスにある核燃料施設のウラン濃縮用遠心分離機に誤作動を起こさせ、約8400台 …

CISO(最高情報セキュリティ責任者)とは?

CISOとはChief Information Security Officerの略で、最高情報セキュリティ責任者の事を言います。CISOは一般的に執行役員レベルのポジションで企業の情報セキュリティに …

no image

メルトダウンとスペクター、CPUの脆弱性

インテル系のCPUに脆弱性が見つかりました。それらはメルトダウンとスペクターと名付けられています。メルトダウンとスペクターの脆弱性は、アプリケーションが他のアプリケーションで利用しているメモリ領域を読 …

ハニーポットとはセキュリティのハニートラップ

ハニートラップとは諜報活動のヒューミントの一種で、女性のスパイや工作員がターゲットの男性を誘惑し性的関係を持つことによって弱みを握り、それをネタにして個人情報や機密情報などを入手する活動の事を言います …