マルテクテクBETA CySA+
トップ / CySA+ / 略語辞書 / Metasploit
Metasploit
Metasploit Framework (exploitation framework)

Metasploit(エクスプロイトフレームワーク)とは

ひとことで

既知の脆弱性を突くコード(エクスプロイト)や侵入後の操作機能をまとめたフレームワーク。許可を得たペネトレーションテストで、脆弱性が実際に悪用できるかを検証するのに使う。

たとえると

防犯コンサルタントが、店主の許可を得て「この鍵は本当に開けられてしまうのか」を実際の道具で試すようなものです。点検表で「古い型の鍵です」と指摘するだけでなく、実際に開くところを見せることで、対策の必要性がはっきり伝わります。

現場ではこう使う

年に一度のペネトレーションテストで、委託先のテスターは事前に合意した範囲と期間の中で作業を行いました。脆弱性スキャンで指摘されていたサーバーをMetasploitで検証したところ、実際にリモートからコマンドを実行できることが確認されました。報告を受けた会社は、そのサーバーへのパッチ適用の優先度を「緊急」に引き上げました。

試験のポイント

EXAM POINT「エクスプロイト(脆弱性を突くコード)のフレームワーク」「脆弱性が実際に悪用できるかを検証」と出てきたらMetasploitです。検出して報告するまでのNessusなどの脆弱性スキャナーとの違いがポイントで、スキャン結果が誤検知でないかを確かめる用途にも使われます。攻撃者も使えるツールのため、ペネトレーションテストでは事前に範囲や作業のルールを文書で合意しておくことが重要です。

混同しやすい用語との違い

  • Nessus既知の脆弱性を検出して報告する。実際に悪用して確かめることはしない
  • Nmapホストやポート、サービスを調べる偵察段階のツール

関連用語

広告

Metasploit が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める