유닉스 시스템에서 111/TCP 포트가 열려 있는 것을 발견했다면, 다음으로 취해야 할 논리적인 단계는 무엇일까요?
정답: A
포트 111/TCP는 Unix 시스템의 RPC(원격 프로시저 호출) 포트매퍼 서비스의 기본 포트로, RPC 서비스를 등록하고 관리합니다. A가 맞는 이유: rpcinfo -p <hostname>을 실행하면 portmapper가 등록된 모든 RPC 서비스, 해당 프로그램, 버전 및 관련 포트를 나열합니다. 이는 잠재적인 취약성(예: NFS 또는 NIS 서비스)을 식별하기 위한 보안 감사 또는 침투 테스트 중 논리적인 다음 단계입니다. CNSP는 RPC 열거에 이 명령을 권장합니다. 다른 옵션이 틀린 이유: B. 배너를 찾기 위해 포트에 Telnet을 사용합니다. Telnet으로 연결할 수 있지만 RPC 서비스는 일반적으로 사람이 읽을 수 있는 배너를 제공하지 않으므로 rpcinfo보다 효과가 떨어집니다. C. 포트로 Telnet을 실행하여 "GET / HTTP/1.0"을 보내고 응답에서 정보를 수집합니다. 포트 111은 HTTP 서비스가 아니므로 HTTP 요청은 무의미하며 실패할 가능성이 높습니다. D. 위의 어느 것도 아닙니다. A는 유효하고 권장되는 단계이므로 틀렸습니다.
CNSP 문제 7
다음 서비스 중 TCP 프로토콜을 사용하는 것은 무엇입니까?
정답: C
TCP(Transmission Control Protocol)는 연결 지향 핸드셰이크를 통해 안정적이고 정렬된 데이터 전달을 보장하며, UDP의 가볍고 연결 없는 접근 방식과 대조됩니다. 각 서비스 분석: C . HTTP(Hypertext Transfer Protocol): 웹 트래픽에 TCP(포트 80)를 사용합니다. TCP의 안정성은 HTML, 이미지 등이 손상되지 않고 도착하도록 보장합니다. HTTPS(TCP 443)는 TLS로 이를 확장합니다. RFC 2616은 TCP를 의무화합니다. A . SNMP(Simple Network Management Protocol): 모니터링 장치를 위해 UDP(포트 161)를 기본으로 사용합니다. UDP의 속도는 가벼운 쿼리에 적합하지만 TCP 변형도 존재합니다(거의 사용되지 않음). B. NTP(네트워크 시간 프로토콜): RFC 5905에 따라 UDP(포트 123)를 사용합니다. UDP는 시간 동기화 지연을 최소화하고 가끔씩 발생하는 패킷 손실을 허용합니다. D. IKE(인터넷 키 교환): IPsec의 일부로 RFC 7296에 따라 UDP(포트 500)를 사용합니다. UDP는 협상 단계에 적합하지만 TCP는 표준이 아닙니다. 보안 의미: HTTP와 같은 TCP 서비스는 UDP 대응 서비스보다 상태 기반 공격(예: SYN 플러드)에 더 취약합니다. CNSP는 프로토콜 분석에서 TCP와 UDP를 대조할 가능성이 높습니다. 다른 옵션이 틀린 이유: A, B, D: 모두 효율성을 위해 UDP를 기본으로 사용하며, TCP의 안정성을 위해 사용하지 않습니다. 실제 상황: 방화벽은 HTTP/HTTPS에 대해 TCP 80/443 규칙을 우선시하는 반면, UDP 123은 NTP 서버에 대해 열려 있습니다.
CNSP 문제 8
다음 중 DDoS 공격이 아닌 것은 무엇입니까?
정답: D
DDoS(분산 서비스 거부) 공격은 과도한 트래픽으로 대상의 리소스를 압도하여 가용성을 방해하는 것을 목표로 하는 반면, 다른 공격 유형은 다른 목표를 목표로 합니다. D가 옳은 이유: 무차별 대입 공격은 서비스 거부가 아닌, 무단 액세스를 얻기 위해 자격 증명(예: 비밀번호)을 추측하는 데 초점을 맞춥니다. CNSP는 이를 DDoS 방법이 아닌 인증 공격으로 분류합니다. 다른 옵션이 틀린 이유: SYN Flood는 TCP 연결 리소스를 고갈시키는 전형적인 DDoS 공격입니다. B: NTP 증폭은 DDoS 기술인 플러드 대상에 대한 증폭된 대응을 활용합니다. C: UDP Flood는 또 다른 DDoS 방법인 UDP 패킷으로 시스템을 압도합니다.
CNSP 문제 9
Microsoft Windows 운영 체제에서 다음 명령은 무엇을 수행합니까? net 로컬 그룹 관리자
정답: B
Windows의 net 명령은 사용자, 그룹 및 네트워크 리소스를 관리하기 위한 레거시 도구입니다. 하위 명령 net localgroup <그룹 이름>은 실행되는 머신에서 지정된 로컬 그룹에 대한 정보를 표시합니다. 구체적으로: net localgroup administrators는 현재 컴퓨터의 로컬 관리자 그룹에 속한 모든 구성원(사용자 및 그룹)을 나열합니다. 로컬 관리자 그룹은 해당 컴퓨터에만 상승된 권한(예: 소프트웨어 설치, 시스템 파일 수정)을 부여하며, 도메인 전체에는 부여하지 않습니다. 출력 예: 별칭 이름 관리자 댓글 관리자는 회원의 컴퓨터에 대한 완전하고 무제한적인 접근 권한을 갖습니다. ------------------------------------------------------------------------------- 관리자 도메인 관리자 명령이 성공적으로 완료되었습니다. 기술적 세부 사항: 로컬 그룹은 보안 계정 관리자(SAM) 데이터베이스(예: C:\Windows\System32\config\SAM)에 저장됩니다. 이는 Active Directory를 통해 관리되는 도메인 그룹(예: 도메인 관리자)과 다릅니다. 보안 의미: 로컬 관리자를 열거하는 것은 침투 테스트의 정찰 단계입니다(예: 권한 확대). CNSP는 Windows 시스템 감사 및 보안을 위한 이 명령을 다룰 가능성이 높습니다. 다른 옵션이 틀린 이유: A. 현재 도메인의 도메인 관리자 사용자 목록: 여기에는 로컬 SAM이 아닌 도메인 컨트롤러를 쿼리하는 net 그룹 "Domain Admins" /domain이 필요합니다. net localgroup은 엄격하게 로컬입니다. 실제 상황: 공격자는 침해 후(예: PsExec를 통해) 이 명령을 사용하여 권한 상승 대상을 식별합니다.
CNSP 문제 10
방화벽 뒤에 없는 닫힌 TCP 포트의 응답은 무엇입니까?
정답: C
TCP는 구조화된 핸드셰이크를 사용하고 방화벽으로 방해받지 않는 경우 닫힌 포트에서 연결 시도에 대한 응답은 특정 프로토콜을 따릅니다. C가 옳은 이유: 닫힌 TCP 포트는 RST(재설정) 및 ACK(확인) 패킷으로 응답하여 연결 시도를 즉시 종료합니다. CNSP는 이를 주요 스캐닝 지표로 강조합니다. 다른 옵션이 틀린 이유: ICMP 포트에 접근할 수 없음은 TCP가 아닌 UDP용입니다. B: FIN/ACK는 새로운 연결을 거부하는 것이 아니라 활성 연결을 종료하는 데 사용됩니다. D: SYN/ACK는 TCP 핸드셰이크 중에 열려 있는 포트를 나타냅니다.