
ECCouncil Certified Ethical Hacker Exam (CEHv13) (312-50v13日本語版) - 312-50v13日本語 Exam Questions
QUESTION NO: 1
地域の医療機関のサイバーセキュリティチームは、サービス列挙攻撃に対する脆弱性を評価するため、内部レッドチーム演習を実施している。上級侵入テスト担当者のアマンダは、事前の認証なしにユーザー名、グループ情報、またはシステムの詳細を明らかにする可能性のあるサービスを内部ネットワーク上で調査する任務を負う。彼女は、設定ミスや監視の不備が多い特定のポートで実行されている一般的なサービスを標的にすることにした。
偵察活動の中で、アマンダは様々なホスト上で複数のオープンポートを特定した。そして今、列挙に関連する情報を最大限に得るために、どのポートを最初に調査すべきかを優先順位付けする必要がある。
認証なしでユーザー名とグループ情報を列挙するために、アマンダはどのサービスを優先的にターゲットにすべきでしょうか?
地域の医療機関のサイバーセキュリティチームは、サービス列挙攻撃に対する脆弱性を評価するため、内部レッドチーム演習を実施している。上級侵入テスト担当者のアマンダは、事前の認証なしにユーザー名、グループ情報、またはシステムの詳細を明らかにする可能性のあるサービスを内部ネットワーク上で調査する任務を負う。彼女は、設定ミスや監視の不備が多い特定のポートで実行されている一般的なサービスを標的にすることにした。
偵察活動の中で、アマンダは様々なホスト上で複数のオープンポートを特定した。そして今、列挙に関連する情報を最大限に得るために、どのポートを最初に調査すべきかを優先順位付けする必要がある。
認証なしでユーザー名とグループ情報を列挙するために、アマンダはどのサービスを優先的にターゲットにすべきでしょうか?
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 2
毎日数百万件のオンライン決済を処理するグローバルなフィンテック企業が、悪名高いハクティビスト集団を名乗る正体不明の脅威アクターから、不安を煽るメールを受け取り始める。
メールには、仮想通貨で20BTCの身代金を要求する内容が含まれており、72時間以内に身代金が支払われなければ、大規模なDDoS攻撃によってインフラが麻痺すると警告している。攻撃者は本気であることを示すため、同社の決済サービスを標的とした短時間のHTTPフラッド攻撃を開始した。数分以内に、正規ユーザーから決済処理中に長時間の遅延やサービスタイムアウトが発生したとの報告が寄せられた。インシデント対応チームは、不完全なペイロードを含むPOSTリクエストが急増し、アプリケーション層が過負荷状態となり、部分的なサービス停止を引き起こしていることを確認した。
攻撃は15分後に停止し、その後、身代金要求を改めて強調し、より深刻な攻撃を予告する2通目のメールが送信されます。このシナリオで実行されているDDoS攻撃の種類は何ですか?
毎日数百万件のオンライン決済を処理するグローバルなフィンテック企業が、悪名高いハクティビスト集団を名乗る正体不明の脅威アクターから、不安を煽るメールを受け取り始める。
メールには、仮想通貨で20BTCの身代金を要求する内容が含まれており、72時間以内に身代金が支払われなければ、大規模なDDoS攻撃によってインフラが麻痺すると警告している。攻撃者は本気であることを示すため、同社の決済サービスを標的とした短時間のHTTPフラッド攻撃を開始した。数分以内に、正規ユーザーから決済処理中に長時間の遅延やサービスタイムアウトが発生したとの報告が寄せられた。インシデント対応チームは、不完全なペイロードを含むPOSTリクエストが急増し、アプリケーション層が過負荷状態となり、部分的なサービス停止を引き起こしていることを確認した。
攻撃は15分後に停止し、その後、身代金要求を改めて強調し、より深刻な攻撃を予告する2通目のメールが送信されます。このシナリオで実行されているDDoS攻撃の種類は何ですか?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 3
倫理的ハッカーが事前評価において行うべき最も重要なステップは次のうちどれですか?
倫理的ハッカーが事前評価において行うべき最も重要なステップは次のうちどれですか?
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 4
ミネソタ州ミネアポリスにある金融分析会社で行われた内部調査で、同社のディレクトリサービスインフラストラクチャに対する異常なクエリパターンが発見された。セキュリティエンジニアのオリビア・グラントがログを調査した結果、あるユーザーアカウントが、ユーザーオブジェクト、グループメンバーシップ、組織単位のリストを取得するために、構造化されたディレクトリクエリを発行していたことが判明した。
さらに調査を進めた結果、当該アカウントはタイトルに「Admin」という単語を含む特権グループに関する情報にアクセスできることが判明した。この活動はパスワード推測や認証回避ではなく、内部のユーザーとグループの関係を把握するための体系的なディレクトリ検索によって行われた。
このシナリオでは、どのような種類の列挙が示されていますか?
ミネソタ州ミネアポリスにある金融分析会社で行われた内部調査で、同社のディレクトリサービスインフラストラクチャに対する異常なクエリパターンが発見された。セキュリティエンジニアのオリビア・グラントがログを調査した結果、あるユーザーアカウントが、ユーザーオブジェクト、グループメンバーシップ、組織単位のリストを取得するために、構造化されたディレクトリクエリを発行していたことが判明した。
さらに調査を進めた結果、当該アカウントはタイトルに「Admin」という単語を含む特権グループに関する情報にアクセスできることが判明した。この活動はパスワード推測や認証回避ではなく、内部のユーザーとグループの関係を把握するための体系的なディレクトリ検索によって行われた。
このシナリオでは、どのような種類の列挙が示されていますか?
Correct Answer: A
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 5
プロのハッカーであるルイスは、標的としたベンチャーキャピタル企業が使用するIoTカメラとデバイスを狙った。彼は情報収集ツールを使用して、ネットワークに接続されているIoTデバイス、開いているポートとサービス、および攻撃対象領域に関する情報を収集した。このツールを使用して、彼は広範な使用パターンと傾向に関する統計レポートも生成した。このツールは、ルイスがインターネット上のアクセス可能なすべてのサーバーとデバイスを継続的に監視するのに役立ち、ネットワーク内のこれらのデバイスをさらに悪用することができた。上記のシナリオでルイスが使用したツールは次のうちどれか?
プロのハッカーであるルイスは、標的としたベンチャーキャピタル企業が使用するIoTカメラとデバイスを狙った。彼は情報収集ツールを使用して、ネットワークに接続されているIoTデバイス、開いているポートとサービス、および攻撃対象領域に関する情報を収集した。このツールを使用して、彼は広範な使用パターンと傾向に関する統計レポートも生成した。このツールは、ルイスがインターネット上のアクセス可能なすべてのサーバーとデバイスを継続的に監視するのに役立ち、ネットワーク内のこれらのデバイスをさらに悪用することができた。上記のシナリオでルイスが使用したツールは次のうちどれか?
Correct Answer: D
QUESTION NO: 6
認定倫理的ハッカーであるあなたは、大手テクノロジー企業から、同社のWebアプリケーションの脆弱性をテストする依頼を受けました。このアプリケーションは、様々なサードパーティサービスを統合し、複数のAPIを使用しています。高度なテスト中に、複数のWebhookと連携するように設計された、特に堅牢なWeb APIを発見しました。さらに、サーバーには正規の管理タスクを実行するためのWebシェルが仕込まれていることも判明しました。あなたの目標は、Web API、Webhook、およびWebシェルに関連する脆弱性を悪用することです。痕跡を最小限に抑えつつ、システムを効果的に侵害するには、どのような手法が最適でしょうか?
認定倫理的ハッカーであるあなたは、大手テクノロジー企業から、同社のWebアプリケーションの脆弱性をテストする依頼を受けました。このアプリケーションは、様々なサードパーティサービスを統合し、複数のAPIを使用しています。高度なテスト中に、複数のWebhookと連携するように設計された、特に堅牢なWeb APIを発見しました。さらに、サーバーには正規の管理タスクを実行するためのWebシェルが仕込まれていることも判明しました。あなたの目標は、Web API、Webhook、およびWebシェルに関連する脆弱性を悪用することです。痕跡を最小限に抑えつつ、システムを効果的に侵害するには、どのような手法が最適でしょうか?
Correct Answer: D
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 7
共通脆弱性評価システム(CVSS)v3.1の深刻度評価において、中程度の脆弱性はどの範囲に該当しますか?
共通脆弱性評価システム(CVSS)v3.1の深刻度評価において、中程度の脆弱性はどの範囲に該当しますか?
Correct Answer: D
QUESTION NO: 8
シカゴの大学で行われたレッドチーム評価中、侵入テスト担当者のジェイクは、管理部門にある古いWindowsワークステーション群をスキャンしました。複数のホストで、UDPポート137と138、および開いているTCPポート139のトラフィックに気づきました。興味を持ったジェイクは、ユーティリティを使用して名前テーブルとセッションサービスを照会しました。するとすぐに、マシン名、ログインしているユーザー名、認証なしで利用可能な共有フォルダなどの情報を収集しました。このシナリオで実証されている列挙方法はどれですか?
シカゴの大学で行われたレッドチーム評価中、侵入テスト担当者のジェイクは、管理部門にある古いWindowsワークステーション群をスキャンしました。複数のホストで、UDPポート137と138、および開いているTCPポート139のトラフィックに気づきました。興味を持ったジェイクは、ユーティリティを使用して名前テーブルとセッションサービスを照会しました。するとすぐに、マシン名、ログインしているユーザー名、認証なしで利用可能な共有フォルダなどの情報を収集しました。このシナリオで実証されている列挙方法はどれですか?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 9
倫理的なハッカーが、組織の完全な了解と許可を得て、企業のネットワークに対して侵入テストを実施しています。この種のハッキングは何と呼ばれますか?
倫理的なハッカーが、組織の完全な了解と許可を得て、企業のネットワークに対して侵入テストを実施しています。この種のハッキングは何と呼ばれますか?
Correct Answer: C
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 10
ある大手組織が、複数の被害者から得た情報を組み合わせ、新たな銀行口座を開設したとみられるなりすまし事件を調査している。犯人は偽の身分証明書を使って政府からの給付金も受け取っていた。
こうした状況を踏まえると、組織はどのような種類の個人情報盗難に対処していると言えるでしょうか?
ある大手組織が、複数の被害者から得た情報を組み合わせ、新たな銀行口座を開設したとみられるなりすまし事件を調査している。犯人は偽の身分証明書を使って政府からの給付金も受け取っていた。
こうした状況を踏まえると、組織はどのような種類の個人情報盗難に対処していると言えるでしょうか?
Correct Answer: D
QUESTION NO: 11
UNIXベースのインフラストラクチャに対して秘密裏に侵入テストを実施している際、テスターは、通常とは異なるフラグセットを有効にした特殊なTCPパケットを送信することで、侵入検知システムを回避することにしました。これらのパケットは、TCPハンドシェイクを開始も完了もしません。スキャン中に、テスターは、特定のポートをプローブしてもターゲットからの応答がない一方で、他のポートではTCP RST(リセット)パケットが受信されることに気づきました。テスターは、この動作が、接続ベースのスキャンを監視するように構成された検知システムをトリガーすることなく、それぞれ開いているポートと閉じているポートに一貫して対応していることに気づきました。これらの観察結果に基づくと、どのスキャン手法が最も使用されている可能性が高いでしょうか?
UNIXベースのインフラストラクチャに対して秘密裏に侵入テストを実施している際、テスターは、通常とは異なるフラグセットを有効にした特殊なTCPパケットを送信することで、侵入検知システムを回避することにしました。これらのパケットは、TCPハンドシェイクを開始も完了もしません。スキャン中に、テスターは、特定のポートをプローブしてもターゲットからの応答がない一方で、他のポートではTCP RST(リセット)パケットが受信されることに気づきました。テスターは、この動作が、接続ベースのスキャンを監視するように構成された検知システムをトリガーすることなく、それぞれ開いているポートと閉じているポートに一貫して対応していることに気づきました。これらの観察結果に基づくと、どのスキャン手法が最も使用されている可能性が高いでしょうか?
Correct Answer: D
Explanation: Only visible for Pass4Test members. You can sign-up / login (it's free).
QUESTION NO: 12
サイバー攻撃者が、サイバーキルチェーン手法に従って、著名な組織に対して一連の攻撃を開始しました。攻撃者は現在、「配信」段階にあります。倫理的ハッカーであるあなたは、攻撃者の次の行動を予測しようとしています。サイバーキルチェーン手法に基づくと、攻撃者が次に取る可能性が最も高い行動は何でしょうか?
サイバー攻撃者が、サイバーキルチェーン手法に従って、著名な組織に対して一連の攻撃を開始しました。攻撃者は現在、「配信」段階にあります。倫理的ハッカーであるあなたは、攻撃者の次の行動を予測しようとしています。サイバーキルチェーン手法に基づくと、攻撃者が次に取る可能性が最も高い行動は何でしょうか?
Correct Answer: C




