EC0-349 문제 206
다음 발췌문은 허니팟 로그에서 발췌한 것입니다. 이 로그는 3일간의 활동을 포착합니다.
침입 시도가 여러 차례 있었지만, 그 중 몇몇은 성공했습니다.
(참고: 이 질문의 목적은 학생이 로그 항목에서 기본 정보를 읽고 공격의 특성을 해석할 수 있는지 테스트하는 것입니다.) 4월 24일 14:46:46 [4663]: spp_portscan: 194.222.156.169에서 포트스캔이 감지되었습니다. 4월 24일 14:46:46 [4663]: IDS27/FIN 스캔: 194.222.156.169:56693 -> 172.16.1.107:482 4월 24일 18:01:05 [4663]: IDS/DNS-version-query: 212.244.97.121:3485 -> 172.16.1.107:53 4월 24일 19:04:01 [4663]: IDS213/ftp-passwd-retrieval: 194.222.156.169:1425 -> 172.16.1.107:21 4월 25일 08:02:41 [5875]: spp_portscan: 24.9.255.53에서 포트스캔이 감지되었습니다. 4월 25일 02:08:07 [5875]: IDS277/DNS-버전-쿼리: 63.226.81.13:4499 -> 172.16.1.107:53 4월 25일 02:08:07 [5875]: IDS277/DNS-버전-쿼리: 63.226.81.13:4630 -> 172.16.1.101:53 4월 25일 02:38:17 [5875]: IDS/RPC-rpcinfo-쿼리: 212.251.1.94:642 -> 172.16.1.107:111 4월 25일 19:37:32 [5875]: IDS230/웹-cgi-공간-와일드카드: 198.173.35.164:4221 -> 172.16.1.107:80 4월 26일 05:45:12 [6283]: IDS212/dns-zone-전송: 38.31.107.87:2291 -> 172.16.1.101:53 4월 26일 06:43:05 [6283]: IDS181/nops-x86: 63.226.81.13:1351 -> 172.16.1.107:53 4월 26일 06:44:25 victim7 PAM_pwdb[12509]: (로그인) 사용자 simple에 대한 세션이 (uid=0)에 의해 열렸습니다. 4월 26일 06:44:36 victim7 PAM_pwdb[12521]: (su) 사용자 simon에 대한 세션이 simple(uid=506)에 의해 열렸습니다. 4월 26일 06:45:34 [6283]: IDS175/socks-probe: 24.112.167.35:20 -> 172.16.1.107:1080 4월 26일 06:52:10 [6283]: IDS127/telnet-login-incorrect: 172.16.1.107:23 -> 213.28.22.189:4558 아래 옵션 중에서 다음 항목을 가장 잘 해석하는 것을 선택하세요.
4월 26일 06:43:05 [6283]: IDS181/nops-x86: 63.226.81.13:1351 -> 172.16.1.107:53
침입 시도가 여러 차례 있었지만, 그 중 몇몇은 성공했습니다.
(참고: 이 질문의 목적은 학생이 로그 항목에서 기본 정보를 읽고 공격의 특성을 해석할 수 있는지 테스트하는 것입니다.) 4월 24일 14:46:46 [4663]: spp_portscan: 194.222.156.169에서 포트스캔이 감지되었습니다. 4월 24일 14:46:46 [4663]: IDS27/FIN 스캔: 194.222.156.169:56693 -> 172.16.1.107:482 4월 24일 18:01:05 [4663]: IDS/DNS-version-query: 212.244.97.121:3485 -> 172.16.1.107:53 4월 24일 19:04:01 [4663]: IDS213/ftp-passwd-retrieval: 194.222.156.169:1425 -> 172.16.1.107:21 4월 25일 08:02:41 [5875]: spp_portscan: 24.9.255.53에서 포트스캔이 감지되었습니다. 4월 25일 02:08:07 [5875]: IDS277/DNS-버전-쿼리: 63.226.81.13:4499 -> 172.16.1.107:53 4월 25일 02:08:07 [5875]: IDS277/DNS-버전-쿼리: 63.226.81.13:4630 -> 172.16.1.101:53 4월 25일 02:38:17 [5875]: IDS/RPC-rpcinfo-쿼리: 212.251.1.94:642 -> 172.16.1.107:111 4월 25일 19:37:32 [5875]: IDS230/웹-cgi-공간-와일드카드: 198.173.35.164:4221 -> 172.16.1.107:80 4월 26일 05:45:12 [6283]: IDS212/dns-zone-전송: 38.31.107.87:2291 -> 172.16.1.101:53 4월 26일 06:43:05 [6283]: IDS181/nops-x86: 63.226.81.13:1351 -> 172.16.1.107:53 4월 26일 06:44:25 victim7 PAM_pwdb[12509]: (로그인) 사용자 simple에 대한 세션이 (uid=0)에 의해 열렸습니다. 4월 26일 06:44:36 victim7 PAM_pwdb[12521]: (su) 사용자 simon에 대한 세션이 simple(uid=506)에 의해 열렸습니다. 4월 26일 06:45:34 [6283]: IDS175/socks-probe: 24.112.167.35:20 -> 172.16.1.107:1080 4월 26일 06:52:10 [6283]: IDS127/telnet-login-incorrect: 172.16.1.107:23 -> 213.28.22.189:4558 아래 옵션 중에서 다음 항목을 가장 잘 해석하는 것을 선택하세요.
4월 26일 06:43:05 [6283]: IDS181/nops-x86: 63.226.81.13:1351 -> 172.16.1.107:53
EC0-349 문제 207
법의학 조사관이 최근 휴지통으로 옮겨진 파일을 찾기 위해 컴퓨터 하드 드라이브를 수색하고 있습니다. 그는 명령줄 도구를 사용하여 C:\RECYCLED에서 파일을 검색하지만 아무것도 찾지 못합니다. 그 이유는 무엇일까요?
EC0-349 문제 208
TCP/IP 프로토콜 스택의 어떤 헤더 필드에 Ping of Death라고 알려진 해커 악용이 포함되어 있습니까?
EC0-349 문제 209
SMTP(Simple Mail Transfer protocol)는 클라이언트에서 발신 메일을 수신하고 소스 및 대상 주소를 검증하며, 다른 SMTP 서버와 이메일을 주고받습니다.
EC0-349 문제 210
CEH 보안 세미나에 참석한 후 네트워크의 보안을 강화하기 위해 수행하려는 변경 사항 목록을 작성합니다. 가장 먼저 변경하는 사항 중 하나는 RestrictAnonymous 설정을 0에서
1 서버에서. 이렇게 하면 익명 사용자가 서버에서 널 세션을 설정하는 것을 방지할 수 있습니다. 세미나에서 언급된 Userinfo 도구를 사용하면 서버 중 하나와 널 세션을 설정하는 데 성공합니다. 그 이유는 무엇입니까?
1 서버에서. 이렇게 하면 익명 사용자가 서버에서 널 세션을 설정하는 것을 방지할 수 있습니다. 세미나에서 언급된 Userinfo 도구를 사용하면 서버 중 하나와 널 세션을 설정하는 데 성공합니다. 그 이유는 무엇입니까?
