某组织遭遇了一次安全漏洞,攻击者通过远程连接,从一台加固的PC向攻击者的银行发送了欺诈性电汇。一名安全分析师正在创建事件时间线,并在网络上发现了另一台包含恶意软件的PC。在审查命令历史记录时,分析师发现了以下内容:PS>.\mimikatz.exe "sekurlsa::pth /user:localadmin /domain:corp-domain.com /ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327 以下哪项最能描述攻击者是如何获得对加固PC的访问权限的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 攻击者使用共享支持账户执行了哈希传递攻击。.
为什么这是答案
正确答案是“攻击者使用共享支持账户执行了哈希传递攻击”。mimikatz.exe 是一个著名的凭据窃取工具,而 sekurlsa::pth 命令明确表示正在执行哈希传递攻击(Pass-the-Hash)。攻击者利用窃取的哈希值,而不是明文密码,通过共享支持账户(如 localadmin)获得了对加固PC的访问权限。其他选项不符合命令历史记录所揭示的攻击类型:“无文件恶意软件”与 mimikatz.exe 的使用不符;“活在土地上”的二进制文件(Living off the Land binaries)通常指利用系统自带工具,而非外部恶意软件;社会工程虽然可能导致初始访问,但命令历史记录直接指向了技术性哈希传递攻击。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡