Ein Webserver eines Unternehmens initiiert ausgehenden Traffic zu einer öffentlichen IP-Adresse mit geringem Ruf über einen nicht standardmäßigen Port. Der Webserver wird verwendet, um Clients, die Bilder in das Unternehmen hochladen, eine nicht authentifizierte Seite zu präsentieren. Ein Analyst bemerkt einen verdächtigen Prozess, der auf dem Server läuft und nicht vom Entwicklungsteam des Unternehmens erstellt wurde. Welche der folgenden Erklärungen ist die wahrscheinlichste für diesen Sicherheitsvorfall?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Eine Web-Shell wurde über die Seite auf dem Server bereitgestellt..
Warum dies die Antwort ist
Die wahrscheinlichste Erklärung ist eine Web-Shell. Der Webserver erlaubt das Hochladen von Bildern auf einer nicht authentifizierten Seite, was ein gängiger Vektor für das Hochladen von Web-Shells ist. Eine Web-Shell ermöglicht es einem Angreifer, Befehle auf dem Server auszuführen, was den verdächtigen Prozess und den ausgehenden Traffic zu einer IP mit geringem Ruf über einen nicht standardmäßigen Port erklären würde. Ein Wurm würde sich typischerweise selbst verbreiten, was hier nicht beschrieben wird. Kryptowährungs-Mining würde wahrscheinlich mehr Ressourcen verbrauchen und könnte über eine Web-Shell initiiert werden, ist aber nicht die primäre Erklärung für die initiale Kompromittierung. Ein Rootkit über RDP ist unwahrscheinlich, da RDP nicht erwähnt wird und die Upload-Funktion einen direkteren Angriffsvektor darstellt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich