Metasploit
Metasploit Framework (exploitation framework)
Metasploit(エクスプロイトフレームワーク)とは
ひとことで
既知の脆弱性を突くコード(エクスプロイト)や侵入後の操作機能をまとめたフレームワーク。許可を得たペネトレーションテストで、脆弱性が実際に悪用できるかを検証するのに使う。
たとえると
防犯コンサルタントが、店主の許可を得て「この鍵は本当に開けられてしまうのか」を実際の道具で試すようなものです。点検表で「古い型の鍵です」と指摘するだけでなく、実際に開くところを見せることで、対策の必要性がはっきり伝わります。
現場ではこう使う
年に一度のペネトレーションテストで、委託先のテスターは事前に合意した範囲と期間の中で作業を行いました。脆弱性スキャンで指摘されていたサーバーをMetasploitで検証したところ、実際にリモートからコマンドを実行できることが確認されました。報告を受けた会社は、そのサーバーへのパッチ適用の優先度を「緊急」に引き上げました。
試験のポイント
EXAM POINT「エクスプロイト(脆弱性を突くコード)のフレームワーク」「脆弱性が実際に悪用できるかを検証」と出てきたらMetasploitです。検出して報告するまでのNessusなどの脆弱性スキャナーとの違いがポイントで、スキャン結果が誤検知でないかを確かめる用途にも使われます。攻撃者も使えるツールのため、ペネトレーションテストでは事前に範囲や作業のルールを文書で合意しておくことが重要です。