CS0-002 試験問題 21
シミュレーション
環境内のサーバーでマルウェアが疑われます。
アナリストには、環境内のサーバーからのコマンドの出力が提供され、サーバーの1つで実行されているプロセスがマルウェアである可能性があるかどうかを判断するためにすべての出力ファイルを確認する必要があります。
手順
サーバー1、2、および4はクリック可能です。マルウェアをホストするサーバーとプロセスを選択します。
シミュレーションの初期状態に戻したい場合は、いつでも[すべてリセット]ボタンをクリックしてください。



環境内のサーバーでマルウェアが疑われます。
アナリストには、環境内のサーバーからのコマンドの出力が提供され、サーバーの1つで実行されているプロセスがマルウェアである可能性があるかどうかを判断するためにすべての出力ファイルを確認する必要があります。
手順
サーバー1、2、および4はクリック可能です。マルウェアをホストするサーバーとプロセスを選択します。
シミュレーションの初期状態に戻したい場合は、いつでも[すべてリセット]ボタンをクリックしてください。



CS0-002 試験問題 22
セキュリティの専門家がネットワーク使用率レポートの結果を分析しています。レポートには次の情報が含まれています。

次のサーバーのうち、さらに調査が必要なのはどれですか?

次のサーバーのうち、さらに調査が必要なのはどれですか?
CS0-002 試験問題 23
情報セキュリティアナリストは、最近の侵入テストからのデータを編集しており、次の出力を確認しています。

アナリストは、ターゲットで実行されているWebベースのサービスに関する詳細情報を取得したいと考えています。
次のコマンドのうち、必要な情報を提供する可能性が最も高いのはどれですか?

アナリストは、ターゲットで実行されているWebベースのサービスに関する詳細情報を取得したいと考えています。
次のコマンドのうち、必要な情報を提供する可能性が最も高いのはどれですか?
CS0-002 試験問題 24
一部のクライアントがアカウントでの不正なアクティビティを報告しているため、セキュリティアナリストは、会社のAPIサーバーからのネットワークパケットキャプチャを確認しています。キャプチャファイルの一部を以下に示します。
POST /services/v1_0/Public/Members.svc/soap <s:Envelope + xmlns:s = "http://schemas.s/soap/envelope/"> <s:Body> <GetIPLocation + xmlns = "http: //tempuri.org/">
<request + xmlns:a = "http://schemas.somesite.org" + xmlns:i = "http://www.w3.org/2001/XMLSchema-instance"> </ s:Body> </ s :Envelope> 192.168.1.22 --- api.somesite.com 200 0 1006 1001 0 192.168.1.22 POST /services/v1_0/Public/Members.svc/soap << a:Password> Password123 </ a:Password> <a: ResetPasswordToken + i:nil = "true" /> <a:ShouldImpersonatedAuthenticationBePopulated + i:nil = "true" /> <a:Username> [email protected] </a:Username> </ request> </ Login> < / s:Body> </ s:Envelope> 192.168.5.66 --- api.somesite.com 200 0 11558 1712 2024 192.168.4.89 POST /services/v1_0/Public/Members.svc/soap <s:Envelope + xmlns:s = "http://schemas.xmlsoap.org/soap/envelope/"> <s:Body> <GetIPLocation + xmlns = "http://tempuri.org/"> <a:IPAddress> 516.7.446.605 </a:IPAddress> <a:ZipCode + i:nil = "true" /> </ request> </ GetIPLocation> </ s:Body> </ s:Envelope> 192.168.1.22--- api.somesite.com 200 0 1003 1011 307 192.168.1.22 POST /services/v1_0/Public/Members.svc/soap <s:Envelope + xmlns:s = "http://schemas.xmlsoap.org/soap/envelope/ "> <s:Body> <IsLoggedIn + xmlns =" http://tempuri.org/ "> <request + xmlns:a =" http://schemas.datacontract.org/2004/07/somesite.web+xmlns :i = "http://www.w3.org/2001/XMLSchema-instance"> <a:Authentication> <a:ApiToken> kmL4krg2CwwWBan5BReGv5Djb7syxXTNKcWFuSjd </a:ApiToken> <a:ImpersonateUserId> 0 </a:ImpersonateUserId> <a:LocationId> 161222 </a:LocationId> <a:NetworkId> 4 </a:NetworkId> <a:ProviderId>'' 1 = 1 </a:ProviderId> <a:UserId> 13026046 </a:UserId> </a:Authentication> </ request> </ IsLoggedIn> </ s:Body> </ s:Envelope> 192.168.5.66 --- api.somesite.com 200 0 1378 1209 48 192.168.4.89次のうち、クライアントのアカウントがどのように侵害されたかを説明している可能性が最も高いのはどれですか?
POST /services/v1_0/Public/Members.svc/soap <s:Envelope + xmlns:s = "http://schemas.s/soap/envelope/"> <s:Body> <GetIPLocation + xmlns = "http: //tempuri.org/">
<request + xmlns:a = "http://schemas.somesite.org" + xmlns:i = "http://www.w3.org/2001/XMLSchema-instance"> </ s:Body> </ s :Envelope> 192.168.1.22 --- api.somesite.com 200 0 1006 1001 0 192.168.1.22 POST /services/v1_0/Public/Members.svc/soap << a:Password> Password123 </ a:Password> <a: ResetPasswordToken + i:nil = "true" /> <a:ShouldImpersonatedAuthenticationBePopulated + i:nil = "true" /> <a:Username> [email protected] </a:Username> </ request> </ Login> < / s:Body> </ s:Envelope> 192.168.5.66 --- api.somesite.com 200 0 11558 1712 2024 192.168.4.89 POST /services/v1_0/Public/Members.svc/soap <s:Envelope + xmlns:s = "http://schemas.xmlsoap.org/soap/envelope/"> <s:Body> <GetIPLocation + xmlns = "http://tempuri.org/"> <a:IPAddress> 516.7.446.605 </a:IPAddress> <a:ZipCode + i:nil = "true" /> </ request> </ GetIPLocation> </ s:Body> </ s:Envelope> 192.168.1.22--- api.somesite.com 200 0 1003 1011 307 192.168.1.22 POST /services/v1_0/Public/Members.svc/soap <s:Envelope + xmlns:s = "http://schemas.xmlsoap.org/soap/envelope/ "> <s:Body> <IsLoggedIn + xmlns =" http://tempuri.org/ "> <request + xmlns:a =" http://schemas.datacontract.org/2004/07/somesite.web+xmlns :i = "http://www.w3.org/2001/XMLSchema-instance"> <a:Authentication> <a:ApiToken> kmL4krg2CwwWBan5BReGv5Djb7syxXTNKcWFuSjd </a:ApiToken> <a:ImpersonateUserId> 0 </a:ImpersonateUserId> <a:LocationId> 161222 </a:LocationId> <a:NetworkId> 4 </a:NetworkId> <a:ProviderId>'' 1 = 1 </a:ProviderId> <a:UserId> 13026046 </a:UserId> </a:Authentication> </ request> </ IsLoggedIn> </ s:Body> </ s:Envelope> 192.168.5.66 --- api.somesite.com 200 0 1378 1209 48 192.168.4.89次のうち、クライアントのアカウントがどのように侵害されたかを説明している可能性が最も高いのはどれですか?
CS0-002 試験問題 25
ユーザーのアンは、Windowsラップトップを使用しているときに、ブラウザがランダムなサイトにリダイレクトし始めたことをセキュリティチームに報告します。アンはさらに、OSがC:ドライブに十分なスペースがあるにもかかわらず、スペースが不足していることを示していると報告しています。アンは何もダウンロードしていないと主張しています。セキュリティチームはラップトップを入手し、調査を開始します。次の点に注意してください。
*ファイルアクセス監査はオフになっています。
*ラップトップを機能させるためにディスク領域をクリアすると、キャッシュされたWebページのように見えるファイルがすぐに一時ディレクトリに作成され、使用可能なドライブ領域がいっぱいになります。
*実行中のすべてのプロセスは、このユーザーとマシンにとって正当なプロセスのようです。
*ラップトップのスペースがクリアされると、ネットワークトラフィックが急増します。
*ブラウザは開いていません。
次の最初のアクションとツールのどれが、何が起こっているかを判断するための最良のアプローチを提供しますか?
*ファイルアクセス監査はオフになっています。
*ラップトップを機能させるためにディスク領域をクリアすると、キャッシュされたWebページのように見えるファイルがすぐに一時ディレクトリに作成され、使用可能なドライブ領域がいっぱいになります。
*実行中のすべてのプロセスは、このユーザーとマシンにとって正当なプロセスのようです。
*ラップトップのスペースがクリアされると、ネットワークトラフィックが急増します。
*ブラウザは開いていません。
次の最初のアクションとツールのどれが、何が起こっているかを判断するための最良のアプローチを提供しますか?

