Un servidor web de la empresa está iniciando tráfico saliente a una IP pública de baja reputación en un puerto no estándar. El servidor web se utiliza para presentar una página no autenticada a los clientes que suben imágenes a la empresa. Un analista observa un proceso sospechoso ejecutándose en el servidor que no fue creado por el equipo de desarrollo de la empresa. ¿Cuál de las siguientes es la explicación más probable para este incidente de seguridad?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Se ha desplegado un web shell en el servidor a través de la página..
Por qué esta es la respuesta
Un web shell permite a un atacante ejecutar comandos de forma remota en un servidor web a través de un navegador. La página de carga de imágenes no autenticada es un vector común para la inyección de web shells, ya que los atacantes pueden subir un script malicioso disfrazado de imagen. El tráfico saliente a una IP de baja reputación en un puerto no estándar y un proceso sospechoso son indicadores clave de un web shell que se utiliza para establecer una comunicación de comando y control (C2). Un gusano se propagaría a otros sistemas, no solo iniciaría tráfico C2. La minería de criptomonedas generalmente consume muchos recursos de CPU, lo que no se menciona, y el tráfico C2 es más indicativo de control. Un rootkit a través de RDP expuesto es posible, pero el vector de la página de carga de imágenes apunta más directamente a un web shell.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta