한 조직에서 보안 침해가 발생하여 공격자가 강화된 PC에서 원격 연결을 통해 공격자의 은행으로 사기성 송금을 할 수 있었습니다. 보안 분석가가 이벤트 타임라인을 작성하던 중 네트워크에서 맬웨어가 포함된 다른 PC를 발견했습니다. 명령 기록을 검토한 결과, 분석가는 다음을 발견했습니다. PS>.\mimikatz.exe "sekurlsa::pth /user:localadmin /domain:corp-domain.com /ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327 다음 중 공격자가 강화된 PC에 액세스한 방법을 가장 잘 설명하는 것은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 공격자가 공유 지원 계정을 사용하여 패스 더 해시(pass-the-hash) 공격을 수행했습니다..
이것이 정답인 이유
주어진 Mimikatz 명령은 NTLM 해시(B4B9B02E1F29A3CF193EAB28C8D617D3F327)를 사용하여 localadmin 사용자로 corp-domain.com 도메인에 대한 Pass-the-Hash(PtH) 공격을 수행하고 있음을 명확히 보여줍니다. 이는 공격자가 사용자 자격 증명(이 경우 NTLM 해시)을 훔쳐 인증에 직접 재사용했음을 의미합니다. "공유 지원 계정"이라는 언급은 공격자가 이전에 손상된 시스템에서 이 해시를 얻었을 가능성이 있음을 시사합니다. 다른 옵션들은 다음과 같은 이유로 정확하지 않습니다. 파일 없는 맬웨어는 명령에 명시되지 않았으며, PtH 공격은 파일 없는 맬웨어와 직접적인 관련이 없습니다. Living-off-the-land 바이너리 사용은 Mimikatz 명령에서 직접적으로 나타나지 않습니다. Mimikatz는 일반적으로 공격 도구로 분류됩니다. 사회 공학은 PtH 공격과 관련된 기술적 침해 방식이 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음