Een organisatie heeft een beveiligingslek ervaren waardoor een aanvaller frauduleuze bankoverschrijvingen kon versturen vanaf een geharde pc, uitsluitend naar de bank van de aanvaller via externe verbindingen. Een beveiligingsanalist stelt een tijdlijn van gebeurtenissen op en heeft een andere pc op het netwerk gevonden die malware bevat. Bij het bekijken van de commandogeschiedenis vindt de analist het volgende: PS>.\mimikatz.exe "sekurlsa::pth /user:localadmin /domain:corp-domain.com /ntlm:B4B9B02E1F29A3CF193EAB28C8D617D3F327 Welke van de volgende opties beschrijft het beste hoe de aanvaller toegang kreeg tot de geharde pc?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: De aanvaller voerde een pass-the-hash aanval uit met behulp van een gedeeld supportaccount..
Waarom dit het antwoord is
De mimikatz.exe opdracht met sekurlsa::pth en /ntlm duidt duidelijk op een Pass-the-Hash (PtH) aanval. Hierbij wordt de NTLM-hash van een wachtwoord, in plaats van het wachtwoord zelf, gebruikt om te authenticeren. De aanwezigheid van localadmin en corp-domain.com suggereert dat een lokaal beheerdersaccount op een ander systeem is gecompromitteerd en gebruikt om toegang te krijgen tot de geharde pc. De optie over fileless malware is onjuist omdat Mimikatz een uitvoerbaar bestand is. Living-off-the-land binaries (LotL) zijn legitieme systeemtools; Mimikatz is dat niet. Social engineering is een aanvalsvector, maar de commandogeschiedenis toont een technische aanval.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig