ECCouncil Certified Ethical Hacker Exam (CEHv13) (312-50v13日本語版) - 312-50v13日本語 Exam Practice Test

カリフォルニア州の大学のITネットワークに対する模擬攻撃中、倫理ハッカーのソフィアは、ある研究室ワークステーションにカスタムの悪意あるコードを展開しました。彼女は、ユーザーによる操作を必要とせずに、マルウェアが自動的に共有フォルダに自身をコピーし、脆弱な管理者認証情報を通じて拡散していく様子を観察しました。
当初は 1 台のマシンのみが標的とされていたにもかかわらず、短期間で複数の部門にわたる数十台のコンピュータが同じペイロードに感染しました。
Sophia が示すマルウェアの種類はどれでしょうか?
Correct Answer: A
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
ある大企業は、広範囲にわたるソーシャルエンジニアリングの手法に対抗するための予防策を実施する計画を立てている。同社は、既知の攻撃ペイロードを検出するためにシグネチャベースの侵入検知システム(IDS)を導入し、ネットワークに出入りするデータを監視するネットワークフロー分析も実施している。同社は現在、次のステップについて検討中である。
様々なソーシャルエンジニアリングの手法に関する情報を踏まえ、組織は次にどのような行動をとるべきでしょうか?
Correct Answer: B
REST APIが認証チェックなしでユーザー提供のオブジェクトIDを使用する。これはどのような欠陥でしょうか?
Correct Answer: B
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
あなたは小規模企業のジュニアセキュリティアナリストとして、会社初の無線ネットワークの構築を任されました。会社は、ネットワークが潜在的な攻撃から安全であることを確実にしたいと考えています。
会社の従業員数が比較的少なく、ネットワークセキュリティの管理を簡素化する必要があることを考慮すると、ネットワークを保護するために、以下の対策のうちどれを優先すべきでしょうか?
Correct Answer: C
ある企業が、実際の攻撃をシミュレーションすることでネットワークセキュリティをテストするためにハッカーを雇いました。このハッカーは許可を得ており、合法的な範囲内で活動しています。このようなハッカーは何と呼ばれますか?
Correct Answer: B
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
Paolaはホストに対してNmapスキャンを実行中にファイアウォールの存在を確認しました。ファイアウォールがステートフルかステートレスかを判断するために、次のうちどのオプションを使用するのが最適でしょうか?
Correct Answer: A
あなたは金融機関のサイバーセキュリティアナリストです。あなたの会社では、暗号化されていないプロトコルの使用を厳しく禁止しています。ネットワーク上で、HTTPSではなくHTTP経由でデータパケットが送信されていることに気づきました。HTTPはデータを平文で送信するプロトコルであるため、これは懸念事項です。この問題をさらに調査するために、スニッフィングツールを使用することにしました。次のうち、最も適切な選択肢はどれでしょうか?
Correct Answer: D
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
シナリオ:ジョーは自宅のパソコンを起動し、オンラインバンキングにアクセスしようとします。URL「www.bank.com」を入力するとウェブサイトが表示されますが、まるで初めてアクセスしたかのように認証情報の再入力を求められます。ウェブサイトのURLを詳しく調べてみると、サイトが安全ではなく、アドレスも異なっていることがわかります。ジョーはどのような種類の攻撃を受けているのでしょうか?
Correct Answer: B
XYZ社のサイバーセキュリティアナリストであるあなたは、同社のオンラインプレゼンスに対する徹底的なセキュリティ評価を実施する必要があります。まず、受動的な偵察フェーズから始め、対象システムと直接やり取りすることなく、できるだけ多くの情報を収集しようとします。この作業において、以下の手法やツールのうち、最も役に立たないのはどれでしょうか?
Correct Answer: C
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).
Oracleデータベースを使用する複雑なWebアプリケーションアーキテクチャにおいて、セキュリティアナリストであるあなたは、潜在的なSQLインジェクション攻撃対象領域を特定しました。データベースは「x」個のテーブルで構成され、各テーブルには「y」個の列があります。各テーブルには「z」個のレコードが含まれています。SQLインジェクション技術に精通した攻撃者は、「u」個のSQLペイロードを作成し、それぞれがデータベースから最大限のデータを抽出しようとします。ペイロードには、「UNION SELECT」ステートメントと、機密ファイルを読み取るための「DBMS_XSLPROCESSOR.READ2CLOB」が含まれています。攻撃者は、抽出されるデータの総量「E=xyz*u」を最大化することを目指しています。
「x=4」、「y=2」、そして「z」と「u」を変化させた場合、どの状況が最も多くのデータ抽出量をもたらす可能性が高いでしょうか?
Correct Answer: B
スマートオフィス環境への標的型攻撃をシミュレートするレッドチーム演習中に、倫理的ハッカーが複数フロアの温度調節に使用されているサーモスタットを特定しました。ファームウェア管理プロセスを分析する中で、テスターは、デバイスが古いバージョンを整合性や真正性を検証せずに受け入れていることを発見しました。攻撃者は、既知の脆弱性を含む、以前に非推奨となったファームウェアを正常にロードし、再導入された欠陥を悪用して、より広範なネットワークへの不正アクセスを取得しました。バージョンロールバックを防止したり、ファームウェアの信頼性を検証したりするメカニズムは存在しません。このシナリオで最も正確に実証されているIoTセキュリティの問題はどれですか?
Correct Answer: B
Explanation: Only visible for ExamsLabs members. You can sign-up / login (it's free).