ある組織でセキュリティ侵害が発生し、攻撃者は強化されたPCから、リモート接続を介して攻撃者の銀行にのみ不正な電信送金を行うことができました。セキュリティアナリストはイベントのタイムラインを作成しており、ネットワーク上にマルウェアを含む別のPCを発見しました。コマンド履歴を確認したところ、アナリストは次のものを見つけました。PS>.\mimikatz.exe "sekurlsa::pth /user:localadmin /domain:corp-domain.com /ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327 攻撃者が強化されたPCへのアクセスをどのようにして得たかを最もよく説明しているのは、次のうちどれですか。
解答を選択
オプションをタップして解答を確認してください。
正解: 攻撃者は、共有サポートアカウントを使用してパスザハッシュ攻撃を実行しました。.
これが解答である理由
正しい答えは、攻撃者が共有サポートアカウントを使用してパスザハッシュ攻撃を実行した、です。コマンド履歴のsekurlsa::pthは、Mimikatzツールがパスザハッシュ攻撃を実行するために使用されたことを示しています。この攻撃では、侵害されたPCから取得したNTLMハッシュ(ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327)を再利用して、認証情報なしで別のシステムに認証します。user:localadminは、攻撃者が共有サポートアカウントとして使用された可能性のあるローカル管理者アカウントのハッシュを悪用したことを示唆しています。 他の選択肢は正しくありません。ファイルレスマルウェアの作成やLiving-off-the-Landバイナリの利用は、このコマンド履歴からは直接読み取れません。ソーシャルエンジニアリングは、このコマンド履歴が示す技術的な攻撃とは異なります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要