目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の



Similar documents
Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

Taro-データ公安委員会相互協力事

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

岡山県警察用航空機の運用等に関する訓令

目 次 1. 日 本 におけるファイル 共 有 ソフトを 悪 用 した 著 作 権 侵 害 の 現 状 2. 官 民 連 携 による 取 り 組 みの 方 向 性 について 3.ファイル 共 有 ソフトを 用 いた 著 作 権 侵 害 対 策 協 議 会 について 4.Winnyを 悪 用 した 著

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

参加表明書・企画提案書様式

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>


(7) 公 共 施 設 における 建 築 物 (1 敷 地 における 延 床 面 積 の 合 計 が 5,000 m2 以 上 )の 劣 化 につ いての 調 査 ( 劣 化 度 調 査 健 全 度 調 査 等 )の 実 績 があること (8) 公 共 施 設 における 建 築 物 (1 敷 地 に

参 考 様 式 再 就 者 から 依 頼 等 を 受 けた 場 合 の 届 出 公 平 委 員 会 委 員 長 様 年 月 日 地 方 公 務 員 法 ( 昭 和 25 年 法 律 第 261 号 ) 第 38 条 の2 第 7 項 規 定 に 基 づき 下 記 のとおり 届 出 を します この

<4D F736F F F696E74202D CA A837D F815B90A E096BE8E9197BF88C4>

弁護士報酬規定(抜粋)

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

本 日 の 内 容 1. ゲートウェイシステムにより 提 出 する 電 子 ファイル 2. ゲートウェイシステムによる 提 出 方 法 3. 電 子 データとeCTDの 関 係 4. 提 出 形 式 提 出 方 法 に 係 るQ&A 2

2 生 活 安 全 部 地 域 課 鉄 道 警 察 隊 長 ( 以 下 隊 長 という )は 被 害 相 談 所 の 名 称 を 記 載 した 表 示 板 を 庁 舎 入 口 付 近 に 掲 出 するものとする 3 隊 長 は 臨 時 の 被 害 相 談 所 を 設 置 するときは 当 該 相 談

(4) 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 との 連 携 1 市 は 国 の 現 地 対 策 本 部 長 が 運 営 する 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 に 職 員 を 派 遣 するなど 同 協 議 会 と 必 要 な 連 携 を 図 る

いう )は 警 告 をしたときは 速 やかに その 内 容 及 び 日 時 を 当 該 警 告 を 求 める 旨 の 申 出 をした 者 に 通 知 しなければならないこととされ また 警 告 をし なかったときは 速 やかに その 旨 及 び 理 由 を 当 該 警 告 を 求 める 旨 の 申

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

化学テロ発生時の現場対処標準について(案)

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

1

Taro-条文.jtd

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

Ⅶ 東 海 地 震 に 関 して 注 意 情 報 発 表 時 及 び 警 戒 宣 言 発 令 時 の 対 応 大 規 模 地 震 対 策 特 別 措 置 法 第 6 条 の 規 定 に 基 づき 本 県 の 東 海 地 震 に 係 る 地 震 防 災 対 策 強 化 地 域 において 東 海 地 震

資 料 年 オリンピック パラリンピック 東 京 大 会 における ホストシティ タウン 構 想 (イメージ) 1. 趣 旨 経 済 財 政 運 営 と 改 革 の 基 本 方 針 2014( 平 成 26 年 6 月 24 日 閣 議 決 定 )を 踏 まえ 2020 年 オリン

<8FEE95F AD D2E786C73>

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

< F2D926E88E6895E977089DB81608E528CFB8CA78C788E4082CC8D71>

Microsoft PowerPoint 資料6 技術基準.ppt [互換モード]

する 婦 人 相 談 所 その 他 適 切 な 施 設 による 支 援 の 明 記 禁 止 命 令 等 をすることが できる 公 安 委 員 会 等 の 拡 大 等 の 措 置 が 講 じられたものである 第 2 改 正 法 の 概 要 1 電 子 メールを 送 信 する 行 為 の 規 制 ( 法

消 費 者 取 引 (オークション) 出 品 オークション 入 札 入 札 出 品 物 の 広 告 入 札 落 札 後 の 連 絡 など のオークションシステムを 提 供 1 日 平 均 総 出 品 数 (/ 万 ) オークションストア 店 舗 数

Taro-別紙1 パブコメ質問意見とその回答

入札公告 機動装備センター

根 本 確 根 本 確 民 主 率 運 民 主 率 運 確 施 保 障 確 施 保 障 自 治 本 旨 現 資 自 治 本 旨 現 資 挙 管 挙 管 代 表 監 査 教 育 代 表 監 査 教 育 警 視 総 監 道 府 県 警 察 本 部 市 町 村 警 視 総 監 道 府 県 警 察 本 部

の と す る (1) 防 犯 カ メ ラ を 購 入 し 設 置 ( 新 設 又 は 増 設 に 限 る ) す る こ と (2) 設 置 す る 防 犯 カ メ ラ は 新 設 又 は 既 設 の 録 画 機 と 接 続 す る こ と た だ し 録 画 機 能 付 防 犯 カ メ ラ は

<4D F736F F F696E74202D2082C882E982D982C DD8ED88EE688F882CC82B582AD82DD C668DDA9770>

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

honbu-38H06_kunrei31

<4D F736F F D208E52979C8CA78E598BC68F5790CF91A390698F9590AC8BE08CF D6A2E646F6378>

<947A957A8E9197BF C E786C73>

別 添 1 女 性 国 家 公 務 員 の 登 用 状 況 資 料 1 指 定 職 に 占 める 女 性 の 割 合 は3.0%( 平 成 27 年 11 月 1 日 現 在 ) ( 前 年 9 月 1 日 現 在 から0.2ポイント 増 ) 本 省 課 室 長 相 当 職 以 上 に 占 める 女

学校安全の推進に関する計画の取組事例

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

●不正アクセス行為の禁止等に関する法律の一部を改正する法律案

もの( 交 通 事 故 事 件 に 係 るものを 除 く ) 3 重 大 な 交 通 事 故 事 件 とは 次 に 掲 げる 交 通 事 故 事 件 をいう (1) 死 亡 ひき 逃 げ 事 件 車 両 等 の 交 通 により 人 が 死 亡 した 場 合 において 道 路 交 通 法 ( 昭 和

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

スライド 1

<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

答申第585号

高松市緊急輸送道路沿道建築物耐震改修等事業補助金交付要綱(案)

(5 ) 当 該 指 定 居 宅 介 護 事 業 所 の 新 規 に 採 用 し た 全 て の 居 宅 介 護 従 業 者 に 対 し 熟 練 し た 居 宅 介 護 従 業 者 の 同 行 に よ る 研 修 を 実 施 し て い る こ と (6 ) 当 該 指 定 居 宅 介 護 事 業

私立大学等研究設備整備費等補助金(私立大学等

text

「災害用伝言板(web171)」の提供について~「災害用ブロードバンド伝言板(web171)」に新機能を追加しリニューアル~

第 1 章 犯 罪 被 害 の 実 情 と 暗 数 1. 犯 罪 被 害 の 経 験 自 分 や 同 居 の 家 族 の 中 で この 1 年 間 ( 平 成 15 年 10 月 1 日 から 平 成 16 年 9 月 30 日 まで)に 犯 罪 の 被 害 にあったことがあるかを 尋 ねたところ

Microsoft Word - 規則15 倉吉市公共施設等における放置自動車の適正な処理に関する条例施行規則

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

<4D F736F F D2095BD90AC E D738FEE816A939A905C91E D862E646F63>

企業におけるマイナンバーのセキュリティに関する実態調査

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

6 構 造 等 コンクリートブロック 造 平 屋 建 て4 戸 長 屋 16 棟 64 戸 建 築 年 1 戸 当 床 面 積 棟 数 住 戸 改 善 後 床 面 積 昭 和 42 年 36.00m m2 昭 和 43 年 36.50m m2 昭 和 44 年 36.

は し が き

自衛官俸給表の1等陸佐、1等海佐及び1等空佐の(一)欄又は(二)欄に定める額の俸給の支給を受ける職員の占める官職を定める訓令

別 添 巡 回 連 絡 実 施 要 領 第 1 趣 旨 この 要 領 は 埼 玉 県 地 域 警 察 運 営 規 程 ( 平 成 15 年 埼 玉 県 警 察 本 部 訓 令 第 51 号 以 下 運 営 規 程 という ) 第 5 条 第 2 項 第 4 号 イの 規 定 に 基 づき 巡 回 連

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

●電力自由化推進法案

3. 選 任 固 定 資 産 評 価 員 は 固 定 資 産 の 評 価 に 関 する 知 識 及 び 経 験 を 有 する 者 のうちから 市 町 村 長 が 当 該 市 町 村 の 議 会 の 同 意 を 得 て 選 任 する 二 以 上 の 市 町 村 の 長 は 当 該 市 町 村 の 議

東京事務所BCP【実施要領】溶け込み版

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

航空隊及び教育航空隊の編制に関する訓令

(6) 事 務 局 職 場 積 立 NISAの 運 営 に 係 る 以 下 の 事 務 等 を 担 当 する 事 業 主 等 の 組 織 ( 当 該 事 務 を 代 行 する 組 織 を 含 む )をいう イ 利 用 者 からの 諸 届 出 受 付 事 務 ロ 利 用 者 への 諸 連 絡 事 務

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

<4D F736F F D20365F335F8FF08C8F90DD92E FC92F994C5382D32816A>

(5) 特 定 施 設 の 使 用 の 方 法 (6) 色 等 の 処 理 の 方 法 (7) 排 出 水 の 色 等 の 汚 染 状 態 及 び 量 2 一 の 施 設 が 特 定 施 設 となった 際 現 にその 施 設 を 設 置 している 者 ( 設 置 の 工 事 をしている 者 を 含

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

この 章 では 電 子 入 札 システムをご 利 用 いただくための 事 前 準 備 について 説 明 します 事 前 準 備 と して ID 初 期 パスワードの 確 認 初 期 パスワード 初 期 見 積 用 暗 証 番 号 の 変 更 IC カード 登 録 またはICカード 更 新 を 行 っ

住み慣れたこの町で最期まで 安心して暮らすために

Ⅰ 調 査 の 概 要 1 目 的 義 務 教 育 の 機 会 均 等 その 水 準 の 維 持 向 上 の 観 点 から 的 な 児 童 生 徒 の 学 力 や 学 習 状 況 を 把 握 分 析 し 教 育 施 策 の 成 果 課 題 を 検 証 し その 改 善 を 図 るもに 学 校 におけ

(2) 検 体 採 取 に 応 ずること (3) ドーピング 防 止 と 関 連 して 自 己 が 摂 取 し 使 用 するものに 責 任 をもつこと (4) 医 師 に 禁 止 物 質 及 び 禁 止 方 法 を 使 用 してはならないという 自 己 の 義 務 を 伝 え 自 己 に 施 される

平成17年度予算案事業本部・局別記者発表日程表(案)

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾


文化政策情報システムの運用等

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 22 年 4 月 1 日 現 在 ) 1 号 給 の 給 料 月 額 ( 単 位 : ) 1 級 2 級 3 級 4 級 5 級 6 級 7 級 135, , , , , ,600

マンション電子投票サービス ご説明資料

インターネットを 取 り 巻 く 現 状 ~サイバー 空 間 の 脅 威 とサイバー 犯 罪

Taro-29職員退職手当支給規程

Microsoft PowerPoint - 【那須野】セキュリティ問題について

スライド 1

Transcription:

平 成 25 年 度 第 1 回 警 察 政 策 学 会 情 報 通 信 研 究 部 会 警 策 情 インターネット 定 点 観 測 の 結 果 と 攻 撃 の 技 術 的 手 法 平 成 25 年 5 月 7 日 警 察 庁 情 報 通 信 局 情 報 技 術 解 析 課 サイバーテロ 対 策 技 術 室 長 1

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 2

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 3

センサーによる 観 測 (1) 正 常 ではない 通 信 の 観 測 インターネット 定 点 観 測 CFC (H14~) 通 信 先 (ポート 別 ) 攻 撃 対 象 の 把 握 通 信 元 ( 国 別 ) 攻 撃 元 の 把 握 大 規 模 なサイバー 攻 撃 の 早 期 検 知 4

センサーによる 観 測 (2) サービスを 公 開 していないIPアドレスへの 到 達 パケットを 観 測 する パケット 到 達 特 定 のIPアドレス 複 数 ポートへの 接 続 要 求 ポートスキャン ホストの 脆 弱 性 調 査 パケット 到 達 パケット 到 達 特 定 ポートへの 接 続 要 求 かつIPアドレスを 横 断 ホストスキャン (IPアドレススキャン) サービスの 脆 弱 性 調 査 センサーへのパケット 到 達 により 攻 撃 の 予 備 的 行 為 を 観 測 できる 注 : 実 際 の 構 成 を 示 すものではありません 5

到 達 する 不 審 なパケットの 種 類 ICMP センサーによる 観 測 (3) Internet Control Message Protocol ネットワーク 上 の 他 のホストへ 誤 りの 通 知 や 通 信 に 関 する 情 報 の 通 知 メッセージを 送 るのに 使 われる コネクションレス 通 信 UDP User Datagram Protocol 転 送 速 度 は 高 いが 信 頼 性 が 低 い コネクションレス 通 信 TCP Transmission Control Protocol ホストA ホストB 信 頼 性 は 高 いが 転 送 速 度 が 低 い ハンドシェークを 有 するコネクション 通 信 AがBにTCP/IP 接 続 要 求 (3WAYハンドシェーク) 6

センサーへのアクセス 1 センサーへの 到 達 パケット 1 探 索 行 為 の 一 環 ポートスキャン ホストスキャン(IPアドレススキャン) 等 2 無 差 別 攻 撃 行 為 の 一 環 ワーム 脆 弱 性 調 査 侵 入 のための 調 査 特 定 サービスの 調 査 等 3 誤 接 続 その 他 IPアドレス 誤 り 等 ( 件 / 日 IPアドレス) 400 300 310.5 339.0 316.3 252.9 269.7 200 100 0 H20 H21 H22 H23 H24 ( 年 ) センサーへの 到 達 パケットの 推 移 (1センサーに1 日 当 たりに 到 達 するパケット 数 の 年 間 平 均 ) 7

到 達 ポートによる 分 析 (H24) センサーへのアクセス 2 28.0% 29.3% 全 世 界 27.9% 日 本 37.2% 1.9% 1.2% 2.3% 2.4% 2.5% 3.7% 15.9% 14.3% 3.7% 4.5% 5.8% 18.3% 445/TCP 1433/TCP 3389/TCP 8/ICMP 22/TCP 23/TCP 445/TCP 135/TCP 8/ICMP 557/UDP 3306/TCP 135/TCP 4899/TCP 3389/TCP その 他 80/TCP その 他 1.1% Confickerワーム 活 動 Microsoft SQL Serverのスキャン Microsoft リモートデスクトップのスキャン 8

センサーへのアクセス 3 シグネチャによる 分 析 IPS(Network Intrusion Prevention System)による 検 出 ( 件 / 日 IPアドレス) 20 16 15.3 14.1 12 8 9.3 65 6.5 8.5 4 0 H20 H21 H22 H23 H24 ( 年 ) Worm Scan VoIP Scan(P2P) UDP spam DNS その 他 シグネチャを 用 いた 不 正 侵 入 等 の 検 知 件 数 の 推 移 ( 平 成 20 年 ~24 年 ) 9

発 信 元 による 分 析 (H24) センサーへのアクセス 4 24.9% 1.4% 1.5% 1.9% 2.7% 34% 3.4% 3.5% 3.9% 4.6% 全 パケット 11.5% 40.8% 中 国 米 国 台 湾 日 本 ロシア 韓 国 ブラジル インド ルーマニア 26.7% 2.1% 2.4% 2.8% 4.5% 5.0% シグネチャ 26.6% 29.7% 中 国 米 国 ドイツ オランダ 韓 国 英 国 インド その 他 不 明 中 国 に 割 り 当 てられたIPアドレスからの 不 審 パケットが 多 いことが 分 かる 10

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 11

DoS 攻 撃 被 害 の 観 測 分 析 1 1 Syn flood 等 の 攻 撃 発 信 元 (IPヘッダのSource Address )の 詐 称 が 多 い 2 Connection Flood 等 の 攻 撃 コネクションが 確 立 するため 攻 撃 元 の 特 定 が 可 能 通 常 の 接 続 Socket Buffer Syn Ack Syn Ack Fin ホスト 相 互 接 接 続 続 終 状 了 態 12

DoS 攻 撃 被 害 の 観 測 分 析 1 1 Syn flood 等 の 攻 撃 発 信 元 (IPヘッダのSource Address )の 詐 称 が 多 い 2 Connection Flood 等 の 攻 撃 コネクションが 確 立 するため 攻 撃 元 の 特 定 が 可 能 Syn flood 攻 撃 Socket Buffer 送 信 元 IPアドレスを 詐 称 Syn Ack Syn 攻 撃 対 象 ホスト 限 界 を 超 え 新 たな 接 続 を 受 付 けられなくなる 13

跳 ね 返 りパケット Syn Ack DoS 攻 撃 被 害 の 観 測 分 析 2 送 信 元 IPアドレスの 詐 称 (センサーのIPアドレスに 一 致 ) Syn センサー Syn AckパケットのSource Addressで 被 害 ホストが 分 かる 900 800 700 755.6 22.1% 件 / 日 600 500 400 300 1.7% 3.0% 3.1% 8.4% 61.7% 200 100 0 22.2 35.5 12.2 30.9 H20 年 H21 年 H22 年 H23 年 H24 年 日 本 のDoS 攻 撃 被 害 の 観 測 件 数 ( 平 成 20 年 ~24 年 ) 80/TCP 3/ICMP 443/TCP 11/ICMP 22/TCP その 他 発 信 元 ポート 別 比 率 (H24) 14

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 15

ボットネットの トの 活 動 状 況 1 ボットネット 不 正 プログラムに 感 染 した 多 数 のコンピュータが 遠 隔 指 令 で 一 斉 に 攻 撃 できる 状 態 になったもの ボット 被 害 発 生 攻 撃 命 令 指 令 サーバ 攻 撃 被 害 サーバ ボット ボットネット DDoS 攻 撃 に 用 いられる フィルタリングによる 防 御 が 困 難 16

( 個 ) 600 ボットネットの トの 活 動 状 況 2 400 331 430 401 348 397 200 0 H20 H21 H22 H23 H24 ( 年 ) ボットネット 観 測 数 93.6% 6.4% IPアドレス 不 明 IPアドレス 判 明 30.5% 2.3% 3.4% 36% 3.6% 5.5% 6.8% 6.8% IPアドレスが 判 明 したボットの 国 別 比 率 (24 年 中 ) 19.1% 1% 8.4% 13.6% 米 国 日 本 クウェート ドイツ エジプト 英 国 トルコ カナダ 台 湾 その 他 17

ボットネットの トの 活 動 状 況 3 0.2% 2.2% 3.7% 1.3% 0.7% 5.4% 32.1% 84% 8.4% 65.5% 19.0% 61.6% SYN flood 攻 撃 UDP flood 攻 撃 PING flood 攻 撃 その 他 不 明 平 成 24 年 中 に 観 測 した 攻 撃 命 令 の 種 類 米 国 ドイツ フランス 英 国 トルコ オランダ その 他 不 明 攻 撃 対 象 の 国 別 比 率 (H24) (SYN flood 攻 撃 ) 18

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 19

P2Pファイル 共 有 ソフトウェア (1) サーバを 介 さないファイル 共 有 P2Pファイル 共 有 ソフトウェア 利 用 者 のコン ピュータ 相 互 でネットワークを 構 成 しファイル を 共 有 する (2) 匿 名 性 が 高 い 暗 号 化 通 信 中 継 機 能 などを 実 装 し 高 い 匿 名 性 を 実 現 している (3) 違 法 ファイルが 多 数 流 通 TVアニメ 映 画 等 の 映 像 の 頒 布 著 作 権 の 侵 害 児 童 ポルノ わいせつ 画 像 等 の 頒 布 ウイルス 付 きファイルの 頒 布 Winny Share 20

P2Pファイル 共 有 ネットワーク (1) ファイルの 公 開 ファイルを 公 開 しようとする 者 は 自 分 のパ ソコンの 公 開 フォルダ にファイルを 記 録 する 2 ファイル 情 報 が 生 成 拡 散 される (2) ファイルの 情 報 の 生 成 拡 散 どのようなファイルを 公 開 しているかを 表 す ファイル 情 報 が 生 成 され ネットワークに 拡 散 していく ファイル 情 報 A ファイル 情 報 共 有 するファイル 毎 に 作 成 音 楽 ファイル 公 開 フォルダ ファイル 公 開 者 A 1 公 開 したい 音 楽 動 画 等 のファイルを 公 開 フォルダに 置 く ファイル 名 保 有 PCに 関 する 情 報 (ファイル 本 体 は 含 まれない) 21

P2Pファイル 共 有 ネットワーク ファイル 情 報 A 2 ファイル 情 報 が 生 成 拡 散 される ファイル 情 報 A ファイル 共 有 ネットワーク B ファイル 情 報 B ファイル 情 報 A ファイル 情 報 A C ファイル 情 報 C ファイル 情 報 A 音 楽 ファイル 公 開 フォルダ ファイル 公 開 者 A 1 公 開 したい 音 楽 動 画 等 のファイルを 公 開 フォルダに 置 く 音 楽 ファイル ファイル 共 有 ソフト 利 用 者 22

P2P 観 測 システムの 概 要 P2P 観 測 システム ファイル 情 報 ファイル 情 報 利 用 者 利 用 者 ファイル 情 報 利 用 者 ファイル 情 報 利 用 者 ファイル 共 有 ネットワーク 公 開 者 情 報 取 得 音 楽 ファイル ファイル 公 開 者 ファイル 情 報 23

捜 査 への 活 用 例 1 この 違 法 ファイルを 誰 が 最 初 に 公 開 したのか? ファイル 情 報 5 被 疑 者 特 定 検 挙 都 道 府 県 警 察 4 回 答 2 照 会 P2P 観 測 システム 警 察 庁 3ファイル 情 報 の 分 析 データベース 24

P2Pファイル 共 有 ネットワークの 観 測 Winny 利 用 者 数 の 推 移 ( 平 成 24 年 中 ) 改 正 著 作 権 法 施 行 による 違 法 ダウンロード 刑 事 罰 化 10 月 1 日 Share 利 用 者 数 の 推 移 ( 平 成 24 年 中 ) 改 正 著 作 権 法 施 行 による 違 法 ダウンロード 刑 事 罰 化 10 月 1 日 25

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 26

http://www.npa.go.jp/cyberpolice/ 警察庁情報技術解析課 警察の取り組み サイバ 攻撃対策 サイバー攻撃対策 サイバーテロ対策 サイバ インテリジ ンス対策 サイバーインテリジェンス対策 警察庁に サイバー攻撃対策官 を設置 予定 13都道府県に サイバー攻撃特別捜査隊 を設置 情報通信部門の技術的対応等 緊密な連携をとる 情報通信部門の技術的対応等 緊密な連携をとる 27

サイバーテロ 対 策 1 サイバーテロ 対 策 重 要 インフラの 基 幹 システムに 対 する 電 子 的 攻 撃 重 要 インフラの 基 幹 システムにおける 重 大 な 障 害 で 電 子 的 攻 撃 による 可 能 性 が 高 いもの H21.2から10 2から10 事 業 者 に 拡 大 BANK 情 報 通 信 金 融 航 空 鉄 道 電 力 ガス 政 府 行 政 サービス 医 療 水 道 物 流 28

http://www.npa.go.jp/cyberpolice/ 警察庁情報技術解析課 サイバ テロ対策 2 サイバーテロ対策 目的と施策 事案発生の 未然防止 事案発生時の 被害拡大防止 サイバー攻撃 事件の検挙 重要インフラ事業者等との連携強化 要 ラ事業者等 連携強 事案の認知と緊急対処 事件の捜査支援 警備部門 生活安全部門との連携 サイバー攻撃特別捜査隊 サイバーテロ対策プロジェクト 29

サイバーテロ 対 策 3 重 要 インフラ 事 業 者 等 との 連 携 強 化 事 業 者 等 訪 問 の 実 施 サイバーテロ 対 策 協 議 会 等 における 情 報 意 見 交 換 共 同 訓 練 の 実 施 事 業 者 等 訪 問 の 実 施 サイバーテロ 対 策 協 議 会 共 同 訓 練 30

サイバーテロ 対 策 4 事 案 の 認 知 と 緊 急 対 処 関 係 機 関 との 連 絡 調 整 現 場 臨 場 攻 撃 手 法 の 分 析 被 害 サーバの 調 査 31

サイバーテロ 対 策 の 体 制 警 察 庁 サイバーテロ 対 策 推 進 室 ( 警 備 企 画 課 情 報 技 術 犯 罪 対 策 課 情 報 技 術 解 析 課 ) 連 携 内 閣 官 房 等 外 国 治 安 情 報 機 関 管 区 推 進 室 指 導 報 告 都 道 府 県 警 察 サイバーテロ 対 策 プロジェクト ( 警 備 生 活 安 全 情 報 通 信 の 各 部 門 ) 都 道 府 県 連 携 個 別 訪 問 協 議 会 共 同 訓 練 重 要 インフラ 事 業 者 等 32

警察庁情報技術解析課 http://www.npa.go.jp/cyberpolice/ サイバ サイバーインテリジェンス対策の体制 インテリジ ンス対策の体制 サイバーインテリジェンス対策の体制 新たな不正プログラム 不正接続先情報共有 SOC事業者等 ウイルス対策ソフト 提供事業者 未知の脆弱性 最新の手口等 OS提供事業者 警察庁 H24.8 H23 8 H23.8 不正プログラムの解析 情報共有 注意喚起 都道府県警察 サイバーフォースセンター H23.8 33

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 34

3(1) マルウェアの 傾 向 1 巧 妙 化 する 手 口 攻 撃 者 3 不 正 プログラム ダウンロード 4 情 報 窃 取 1 標 的 型 メール (ダウンローダ) ダ) 画 像 に 偽 装 2 感 染 被 害 者 不 正 な 指 令 等 伝 達 画 像 ファイル 送 受 に 偽 装 外 部 サイトに 接 続 プログラムのダウンロード 目 的 達 成 後 不 正 プログラムの 消 去 35

3(1) マルウェアの 傾 向 2 従 前 近 年 不 正 動 作 不 正 動 作 感 染 感 染 不 正 動 作 不 正 動 作 36

3(1) マルウェアの 傾 向 3 1 活 動 終 了 時 に 自 身 のファイルを 上 書 き 不 正 な 活 動 終 了 後 に 不 正 プログラムや 生 成 したファイルを 削 除 するものがある 単 なるファイル 削 除 ではなく 上 書 きするものがある 復 元 が 不 可 能 となる 2 動 作 環 境 を 検 出 すると 本 来 の 動 作 を 行 わない 解 析 用 仮 想 環 境 (Vmware 等 の 仮 想 ホスト 環 境 )を 検 出 すると 不 正 な 動 作 をす る 際 の 接 続 先 とは 異 なるホストに 接 続 をするものある 解 析 用 仮 想 環 境 を 検 出 すると 動 作 を 停 止 するものがある 3 実 行 ファイルや 設 定 情 報 をレジストリに 保 存 するもの コンピュータやアプリケーションの 設 定 を 保 存 するデーターベースであるレジスト リに 不 正 プログラム 本 体 設 定 ファイル 関 連 するファイル 等 を 保 存 するものが ある ディスク 上 に 不 正 プログラムの 検 体 がない 37

3(1) マルウェアの 傾 向 4 1 AES 暗 号 技 術 を 用 いる 従 前 は RC4( Rivest s Cipher 4 )やXOR( exclusive or )が 多 かった 難 読 化 であるが 最 近 では 政 府 推 奨 暗 号 でもあるAES(Advanced Encryption Standard)を 用 い たものがある 解 析 の 困 難 化 2 変 則 的 なBASE64を 用 いる BASE64の 変 換 に 標 準 テーブルを 用 いず 独 自 のテーブルを 用 いるもの ( 接 続 先 ホスト 名 窃 取 するデータ 等 のエンコードに 用 いる) 0 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 / 8 0 R h L 3 O n c J I 9 t q y 独 自 のBASE64 変 換 テーブル( 一 部 を 抜 粋 ) 標 準 テーブルと 変 換 手 法 については 次 ページ 38

BASE64 3(1) BASE64エンコードの 仕 組 み データ 6ビット 毎 に 区 切 る 12 51 48 61 19 変 換 テーブルの 適 用 M z w 9 T 0 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 A B C D E F G H I J K L M N O P 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 Q R S T U V W X Y Z a b c d e f 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 g h i j k l m n o p q r s t u v 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 w x y z 0 1 2 3 4 5 6 7 8 9 + / BASE64 変 換 テーブル 復 号 時 のビット 欠 落 を 防 止 するため 桁 揃 えのパディ ングに = を 用 いて 埋 める 39

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 40

3(2)リモートデスクトップへの 攻 撃 1 リモートデスクトップとは 設 定 にお 困 りですか? では 私 がログインして パソコンを 設 定 いたします 孫 の 顔 を 見 たくて インターネットを 始 めたが 設 定 とやらが 分 からん メーカ サポート リモートデスクトップ 機 能 41

3(2)リモートデスクトップへの 攻 撃 2 リモートデスクトップとは また 何 かありましたら サポートをご 利 用 ください おお 孫 の 顔 を 見 られるようになった ありがとう! メーカ サポート 42

3(2)リモートデスクトップへの 攻 撃 3 リモートデスクトップへの 攻 撃 インターネットを 使 えば いつでも 孫 の 顔 を 見 られる! 悪 意 ある リモートコントロール 攻 撃 者 リモートデスクトップ 機 能 パソコンメーカやソフトメーカの 保 守 サービスを 受 けるには 便 利 な 機 能 攻 撃 者 にとっては パソコンの 乗 っ 取 りや 悪 用 のメリット 43

3(2)リモートデスクトップへの 攻 撃 4 被 害 者 PCの デスクトップ 攻 撃 者 のPC 攻 撃 者 攻 撃 者 リモートデスクトップ 機 能 被 害 者 44

3(2)リモートデスクトップへの 攻 撃 5(Morto) 警 察 の 定 点 観 測 センサー リモート デスクトップ リモート デスクトップ 単 純 なパスワード リモート デスクトップ 単 純 なパスワード 単 純 なパスワード 1 探 索 2パスワード 試 行 リモート デスクトップ 3 感 染 Morto 単 純 なパスワード 45

3(2)リモートデスクトップへの 攻 撃 6(Morto) 46

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 47

3(3) WEBページの 改 ざんもどき1 掲 示 板 の 書 込 攻 撃 成 功! ここを 乗 っ 取 った リンクが 張 られている 実 は 改 ざん 事 案 ではなかった 48

当 該 WEBページ 3(3) WEBページの 改 ざんもどき2 テキストBOXに 入 力 された 値 を 基 に 該 当 あり 該 当 なし 該 当 する 情 報 ファイルを 表 示 入 力 された 値 を そのまま 表 示 資 料 番 号 を 入 力 して 下 さい 1 該 当 あり 資 料 1 資 料 番 号 を 入 力 して 下 さい AAAAAAAA 該 当 なし AAAAAAAA 49

掲 示 板 の 書 込 攻 撃 成 功! ここを 乗 っ 取 った 3(3) WEBページの 改 ざんもどき2 リンクの 内 容 http://www.xxxxx.ed.jp/opencgi/count/count.cgi?u=takahs&n=1&d=8&p=%3cimg%20 src=%22http://pic4.nipic.com/20090911/1807194_231659052423_2.jpg% 22%20 絵 の 横 幅 width=%22282%22%20 % % height=%22509%22%3e%3cp%20 絵 の 高 さ align=%22center%22%3e%3cfont%20size=%225%22%20color=%22red %22%3EHacked%20By:IOTN%20QQ:657690501%3C/font%3E%3Cp%20 %20 align=%22center%22%3e 入 力 内 容 をそのまま 表 示 外 部 ファイルの 旗 の 絵 等 を 表 示 50

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 51

3(4)DNS-Amp 攻 撃 (DNSの 動 作 とともに) 平 成 25 年 3 月 中 旬 から 下 旬 にかけて 非 営 利 のスパム 対 策 組 織 Spamhaus Project に 対 する 大 規 模 な DDoS 攻 撃 が 実 施 されたとの 報 道 DNS-Amp 攻 撃 DNS(Domain Name System) www.npa.go.jp などのFQDN(Fully Qualified Domain Name) (=ホストのドメイン 表 記 ) と IPアドレス の 相 互 変 換 を 行 うサービス 52

ドメインの 構 造 とDNSの 機 能 ドメインの 構 造 DNSの 機 能 による 区 分. jp com gov org 1 リゾルバ(Full-Service Resolver) クライアントからの 名 前 解 決 要 求 に 基 づき 他 のネームサーバを 反 復 して 検 索 する 名 前 解 決 をした 情 報 をキャッシュする go.jp co.jp ne.jp ac.jp npa.go.jp nrips.go.jp mpt.go.jp www.npa.go.jp ins.npa.go.jpnpa 2 コンテンツサーバ(Contents Server) 自 身 が 管 理 するゾーンに 限 定 し 回 答 する 該 当 情 報 が 無 い 時 は 情 報 なし と 回 答 3 スタブリゾルバ(Stub Resolver) フルサービスリゾルバと 交 信 し 必 要 な 情 報 の 送 受 を 行 う 端 末 で 動 作 する 検 索 プロ グラム 53

ドメインの 構 造 とDNS(リゾルバ)1 名 前 解 決 の 経 験 がない 場 合 www.npa.go.jp? 株 式 会 社 KEN 2 (ken.co.jp) 3 ルートDNS JP-DNS. jp com gov org DNS (リゾルバ) go.jp co.jp ne.jp ac.jp 1 www.npa.go.jp? npa.go.jp nrips.go.jp mpt.go.jp www.npa.go.jp ins.npa.go.jp 社 内 ネットワーク 問 合 せ 回 答 ゾーン: 管 理 の 範 囲 54

ドメインの 構 造 とDNS(リゾルバ)2 名 前 解 決 の 経 験 がない 場 合 www.npa.go.jp? 株 式 会 社 KEN 2 (ken.co.jp) 3 ルートDNS JP-DNS. jp com gov org DNS (リゾルバ) www.npa.go.jp? 4 5 JP-DNS NPA-DNS go.jp co.jp ne.jp ac.jp 1 www.npa.go.jp? npa.go.jp nrips.go.jp mpt.go.jp www.npa.go.jp ins.npa.go.jp 社 内 ネットワーク 問 合 せ 回 答 ゾーン: 管 理 の 範 囲 55

ドメインの 構 造 とDNS(リゾルバ)3 名 前 解 決 の 経 験 がない 場 合 www.npa.go.jp? 株 式 会 社 KEN 2 (ken.co.jp) 3 ルートDNS JP-DNS. jp com gov org DNS (リゾルバ) 1 www.npa.go.jp? www.npa.go.jp? 8 社 内 ネットワーク 4 5 JP-DNS NPA-DNS www.npa.go.jp? 6 7 www.npa.go.jp www.npa.go.jp NPA-DNS 問 合 せ 回 答 go.jp co.jp ne.jp ac.jp npa.go.jp nrips.go.jp mpt.go.jp www.npa.go.jp ins.npa.go.jp ゾーン: 管 理 の 範 囲 56

ドメインの 構 造 とDNS(キャッシュ) 再 度 の 名 前 解 決 では. 株 式 会 社 KEN (ken.co.jp) DNS (リゾルバ) キャッシュに www.npa.go.jp jp com gov org go.jp co.jp ne.jp ac.jp 1 www.npa.go.jp? 2 www.npa.go.jp npa.go.jp nrips.go.jp mpt.go.jp www.npa.go.jp ins.npa.go.jp 社 内 ネットワーク 問 合 せ 回 答 57

警察庁情報技術解析課 http://www.npa.go.jp/cyberpolice/ DNS DNS-Amp攻撃 1 A 攻撃 1 キャッシュ情報に 巨大TXTデータ 巨大TXTデ タ TXTレコードに ドに 巨大データを記録 DNS Openリゾルバ 攻撃用 DNS DNS Openリゾルバ キャッシュ情報に 巨大TXTデータ キャッシュ情報に 巨大TXTデータ DNS Openリゾルバ 攻撃者 攻撃者ドメインの TXTレコードを 含む名前解決要求 含む名前解決 求 攻撃準備完了 DNSのTXTレコードは SPFレコード(Sender Policy Framework)等にも用いられる UDPで512バイトまで1パケットで送信可 DNS拡張では4096バイトまで 58

DNS-Amp 攻 撃 (2) 被 害 ホストを 騙 り 攻 撃 者 ドメインの キャッシュ 被 害 ホストへ TXTレコードを 含 む 巨 大 サイズの 名 前 解 決 要 求 回 答 を 送 信 ボットネット DNS (Openリゾルバ) 攻 撃 用 DNS DNS (Openリゾルバ) キャッシュ 被 害 ホスト DNS (Openリゾルバ) キャッシュ 攻 撃 者 攻 撃 指 令 指 令 サーバ 転 送 データ 量 小 転 送 データ 量 大 小 サイズの 攻 撃 パケットから 巨 大 サイズの 攻 撃 パケットを 生 成 アンプ 59

ドメインの 構 造 とDNS(コンテンツサーバ). 1 www.npa.go.jp? 3 www.yahoo.co.jp? jp com gov org NPA-DNS go.jp co.jp ne.jp ac.jp 2 www.npa.go.jp 4 知 らない npa.go.jp nrips.go.jp mpt.go.jp www.npa.go.jp ins.npa.go.jp 問 合 せ 回 答 ゾーン: 管 理 の 範 囲 60

DNSの 設 定 ( 攻 撃 に 加 担 しないために) 警 察 庁 2 www.yahoo.co.jp? 1 www.yahoo.co.jp? NPA-DNS 3 www.yahoo.co.jp DNS 職 員 4 www.yahoo.co.jp ゾーン 内 部 には リゾルバとして ゾーン 外 にはコンテンツサーバとして 動 作 することが 望 まれる 6 知 らない 問 合 せ 回 答 5 www.yahoo.co.jp? 外 部 の 攻 撃 者 61

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 62

3(5)SQLインジェクション 攻 撃 データベース 顧 客 登 録 情 報 の 窃 取 や WEBページの 改 ざんに 用 いられる 63

3(5)SQLインジェクションの ンの 仕 組 み1 WEBアプリケーション プログラム SQL QUERY SELECT * FROM DB 名 WHERE WEBサーバ SQLサーバ データベース ユーザID パスワード を 入 力 してログイン 64

3(5)SQLインジェクションの ンの 仕 組 み2 SQL QUERY SELECT * FROM DB 名 WHERE WEBサーバ SQLサーバ DB 顧 客 情 報 の 表 示 WEBページの 改 ざん など 誤 動 作 を 発 生 させる 文 字 列 を 入 力 し 送 信 SQL 文 論 理 式 SQL:Structured Query Language データベース 問 い 合 わせ 言 語 65

3(5)SQLインジェクションの ンの 仕 組 み3 WEBアプリケーション プログラム 認 証 の 例 $user_id $passwd ID pass admin passwd user1 require rose lily ユーザ 登 録 DB (u_master) SELECT * FROM u_master WHERE ID = {$user_id} AND pass = '{$passwd}' ユーザ 登 録 DBから 入 力 されたユーザ IDがDBに 一 致 入 力 されたパス ワードがDBに 一 致 66

3(5)SQLインジェクションの ンの 仕 組 み4 WEBアプリケーション プログラムの 例 $user_id $passwd ID admin user1 rose pass passwd require lily ユーザ 登 録 DB (u_master) SELECT * FROM u_master WHERE ID = {$user_id} AND pass = '{$passwd}' ユーザが ユーザ 欄 に user パスワード 欄 に OR A = A と 入 力 したら SELECT * FROM u_master WHERE ID = user AND pass = OR A = A A=A ' と 解 釈 される 入 力 した 値 のはずなのに WEBアプリの プログラムコマンドとして 解 釈 されてしまう 67

3(5)SQLインジェクションのデモ1 ンのデモ1 1 条 件 に 合 致 するユーザの 登 録 情 報 を 表 示 するWEBアプリケーション DB 登 録 ID = 入 力 したID AND DB 登 録 パスワード = 入 力 したパスワード で 条 件 に 合 致 するユーザの 情 報 を 表 示 する 2 SQLインジェクションによって 全 ユーザの 登 録 情 報 を 表 示 パスワード 入 力 欄 に OR A = A を 入 力 すると DB 登 録 ID = 入 力 したID AND DB 登 録 パスワード= OR A = A 偽 又 は 真 偽 常 に 真 となり 全 ての 登 録 情 報 が 条 件 に 合 致 するものとなる 68

3(5)SQLインジェクションのデモ2 ンのデモ2 SQL Injection Demo 69

ユーザIDとパス ワードの 対 がDBに 一 致 するものを 教 えて! 3(5)SQLインジェクションの ンの 補 足 SQL QUERY ユーザIDとパス ワードの 対 でね 探 しま~す 又 は A が A と 同 じものをね! WEBサーバ SQL QUERY SQLサー バ え? A ってDB 項 目 に 関 係 ないじゃん? 攻 撃 成 功 WEBサーバ SQL REPLY SQLサー バ それだとDBの すべての 記 録 が 該 当 します! WEBサーバ SQLサー バ 70

目 次 1 警 察 におけるインターネットの 観 測 (1) センサーへのアクセス (2) DoS 攻 撃 被 害 の 観 測 分 析 (3) ボットネットの 活 動 状 況 (4) P2Pファイル 共 有 ネットワークの 観 測 2 警 察 の 取 り 組 み 3 最 近 に 見 る 攻 撃 の 技 術 的 手 法 (1) 標 的 型 メールのマルウェアの 傾 向 (2) リモートデスクトップへの 攻 撃 (3) WEBページの 改 ざんもどき (4) DNS_Amp (5) SQLインジェクション (6) クロスサイト リクエスト フォージェリ 71

3(6)クロスサイト リクエスト フォージェリ リ 1 WEBを 閲 覧 している 人 があるページを 開 きました そのページには 悪 意 あるコードが 埋 め 込 まれていました その 瞬 間 に この 女 性 は 某 市 役 所 の ご 意 見 フォーム に 犯 行 予 告 を 書 き 込 んでいました WEB 閲 覧 者 ご 意 見 フォーム

3(6)クロスサイト リクエスト フォージェリ リ 2 iframe って 何? 閲 覧 したWEBページ Inline FRAME の 略 1つのWEBページ 内 に 別 のWEBペー ジを 指 定 して 表 示 する 機 能 <iframe src=" 表 示 したいページのアドレス" width="200" height="200" > フレームを 表 示 できないブラウザに 表 示 するメッセージ </iframe> A.html B.html 見 えない 大 きさの iframeに 悪 意 ある コードの 記 述 あり A.html B.html WEB 閲 覧 者 73

3(6)クロスサイト リクエスト フォージェリ リ 3 閲 覧 したWEBページに 埋 め 込 まれていたコード <!DOCTYPE html> <html lang="ja"> <head> <title> 誘 導 用 のページ</title> </head> <body> <p>ようこそいらっしゃいました </p> <iframe width="1" height="1" src="www.attack.co.jp/attack.html"> </iframe></body> </html> iframe Webサイトのページの 中 に 別 の ページを 埋 め 込 むことができる ここでは サイズが1 1 iframeのなかで な www.attack.co.jp/attack.html を 表 示 させる

3(6)クロスサイト リクエスト フォージェリ リ 4 強 制 的 に 開 かれた attack.html の 中 身 は? <!DOCTYPE html> <html lang="ja"> ページを 開 いたら 以 下 の 内 容 を 送 信 <head> <title> 攻 撃 用 のページ</title> </head> <body onload="document.attackform.submit();"> 送 信 先 はここで 示 すWEBページ <form name="attackform" method="post" action="http://main.victiom.com/bbs/register.cgi"> " 送 信 内 容 は あらかじめ <input type="hidden" name="title" value=" 攻 撃 者 が 指 定 した 題 名 "> 埋 め 込 み 済 み <input type="hidden" name="article" value=" 攻 撃 者 が 指 定 した 本 文 "> <input type="submit" value=" 送 信 "> </form> </body> </html> 閲 覧 者 が 意 図 しないうちに あるフォームに 対 して 投 稿 を 送 信 させることができる (ログインしているサイトに 対 して 送 信 させる 行 為 を 指 す 場 合 もある) Cross site request forgeries(csrf or XSRF) forgery: 改 ざん

3(6)クロスサイト リクエスト フォージェリ5 スト リ5 2 リンクをクリック 4 悪 意 ある ページを ダウンロード 1 あるサイトで 3 見 えない 大 きさの iframeが 潜 んでいて 5ページを 開 いた 瞬 間 に 組 み 込 まれていた 表 題 本 文 の フォームデータを 送 信 ここに 役 立 つ アプリがあるよ! 6 犯 行 予 告 を 書 き 込 み WEB 閲 覧 者 ご 意 見 フォーム WEB 閲 覧 者 のブラウザが ご 意 見 フォームにリクエストを 送 信 したことになる 76