Eine Organisation erlitt eine Sicherheitsverletzung, die es einem Angreifer ermöglichte, betrügerische Überweisungen von einem gehärteten PC ausschließlich an die Bank des Angreifers über Remote-Verbindungen zu senden. Ein Sicherheitsanalyst erstellt eine Zeitleiste der Ereignisse und hat einen anderen PC im Netzwerk gefunden, der Malware enthält. Bei der Überprüfung des Befehlsverlaufs findet der Analyst Folgendes: PS>.\mimikatz.exe "sekurlsa::pth /user:localadmin /domain:corp-domain.com /ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327 Welches der folgenden beschreibt am besten, wie der Angreifer Zugriff auf den gehärteten PC erlangt hat?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Der Angreifer führte einen Pass-the-Hash-Angriff unter Verwendung eines gemeinsam genutzten Support-Kontos durch..
Warum dies die Antwort ist
Die Ausgabe sekurlsa::pth in Mimikatz ist ein starker Indikator für einen Pass-the-Hash (PtH)-Angriff. Bei einem PtH-Angriff verwendet ein Angreifer den NTLM-Hash eines Benutzerpassworts, anstatt das Klartextpasswort selbst, um sich bei anderen Systemen im Netzwerk zu authentifizieren. Die Befehlszeile zeigt die Verwendung eines localadmin-Kontos, was auf ein Support-Konto hindeutet, das oft auf mehreren Systemen vorhanden ist und somit ein ideales Ziel für solche Angriffe darstellt. Die anderen Optionen sind weniger wahrscheinlich: Dateilose Malware würde nicht direkt durch diesen Befehl angezeigt. Living-off-the-Land-Binärdateien würden sich auf die Verwendung legitimer Systemtools beziehen, nicht auf Mimikatz. Soziale Manipulation (Social Engineering) würde nicht durch diesen technischen Befehl im Befehlsverlauf belegt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich