Uma organização sofreu uma violação de segurança que permitiu a um invasor enviar transferências bancárias fraudulentas de um PC reforçado exclusivamente para o banco do invasor por meio de conexões remotas. Um analista de segurança está criando uma linha do tempo de eventos e encontrou um PC diferente na rede contendo malware. Ao revisar o histórico de comandos, o analista encontra o seguinte: PS>.\mimikatz.exe "sekurlsa::pth /user:localadmin /domain:corp-domain.com /ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327 Qual das seguintes opções descreve melhor como o invasor obteve acesso ao PC reforçado?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: O invasor realizou um ataque pass-the-hash usando uma conta de suporte compartilhada..
Por que esta é a resposta
A linha de comando do Mimikatz mostra o uso do módulo sekurlsa::pth (pass-the-hash) com um hash NTLM (/ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327) e o nome de usuário localadmin. Isso indica que o invasor obteve um hash de senha NTLM de uma conta (provavelmente a conta de suporte compartilhada mencionada, que é um alvo comum para esse tipo de ataque) e o usou para autenticar-se no PC reforçado sem ter a senha em texto claro. As outras opções estão incorretas porque: Malware sem arquivo não é diretamente evidenciado pela linha de comando do Mimikatz. Binários living-off-the-land não são o foco principal desta linha de comando, que é um ataque de credenciais. Engenharia social não explica a evidência técnica do ataque pass-the-hash.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão