CompTIA PenTest+ Certification Exam (PT0-001日本語版) - PT0-001日本語 模擬練習

次のスクリプトがあるとします。

次のBESTのどれがこのスクリプトの目的を説明していますか?

正解: B
Webアプリケーション内のローカルファイルインクルードの脆弱性を悪用した後、制限されたリバースシェルが侵入テスターのワークステーションにスポーンされます。制限されたシェルをエスケープして完全に機能するTTYを作成するために使用できるのは次のうちどれですか。

正解: D
ペネトレーションテスターは、ターゲットLinuxサーバーでルートシェルを取得し、システムが再起動した後でも、1時間に1回、ペネトレーションテスターのラップトップへのGETリクエストを使用してサーバーにHTTP経由で「チェックイン」させたいと考えています。ペネトレーションテスターは、これを実行するためのbashスクリプトを作成しました。次のうち、スクリプトを永続化するための最良の方法を表すものはどれですか?

正解: A
ある企業が、Webアプリケーションのペネトレーションテストを実行するためにコンサルタントを雇うための予算を計画し、確保しました。 脆弱性が発見されると、同社はコンサルタントに次の作業を依頼しました。
コードレビュー
ファイアウォール設定の更新
次のうちどれがこの状況で発生しましたか?

正解: C
最近結論付けられた侵入テストでは、レガシーWebアプリケーションはSQLインジェクションに対して脆弱であることが明らかになりました。リサーチによると、脆弱性を完全に修正するにはアーキテクチャの変更が必要です。 次のコントロールは、SQLインジェクションのリスクを最小限に抑えるための手間のかからない、短期的なソリューションです。 (2を選択)

正解: B,C
Linuxシステムへの最初の低特権アクセスを得た後、ペネトレーションテスターは "changepass"と題されたユーザーのフォルダーの中の興味深いバイナリを識別します
-sr -xr -x 1 root root 6443 2017年10月18日/ home / user / changepass
チェンジパスからのASCII印刷可能文字を印刷するために「文字列」を使用して、テスターは次のように注意します。
$ stringsチェンジパス
出口
setuid
strmp
GLINC _2.0
ENV_PATH
%s / changepw
malloc
強い
この情報を考慮すると、マシン上でroot権限を獲得するための最も可能性の高い利用方法は次のうちどれですか。

正解: D
侵入テスト担当者は、IPアドレスのリストを含む会社提供のテキストファイルを使用して、NmapでOSの運指を行うことを求められています。 このスキャンを実行するために必要なものはどれですか? (2つ選んでください。)

正解: A,F
解説: (PassTest メンバーにのみ表示されます)
スピアフィッシングによる企業のユーザー人口のセキュリティ評価の前に、インシデントまたは結果をエスカレート解除するための最も適切な方法は次のうちどれですか?

正解: C
金融機関がペネトレーションテスターに、詐欺行為を引き起こす結託機能が存在するかどうかを判断するよう求めています。次の脅威のうちどの要素が評価の際に侵入テスト担当者に説明されるべきですか?

正解: A
コンプライアンスに基づく評価を実施する際に、最も重要な考慮事項はどれですか。

正解: B
悪意のあるユーザーがコンピュータにMITM攻撃を仕掛けたいと考えています。コンピュータのネットワーク構成は以下のとおりです。
IP:192.168.1.20
NETMASK:255.255.255.0
デフォルトゲートウェイ:192.168.1.254
DHCP:192.168.1.253
DNS:192.168.10.10、192.168.20.10
悪意のあるユーザーがMITM攻撃を仕掛けるために実行するべき次のコマンドはどれですか。

正解: C
ログを確認しているときに、Web開発者はフィールドに次のユーザー入力文字列があることに気付きます。

次のタイプの攻撃のうち、Webサイトに対して行われたものはどれですか?

正解: A
ペネトレーションテスターは、特定のターゲットの内部ホストへのアクセスを取得しました。 Windows OSのよく知られたアーキテクチャの欠陥を悪用して、マシンのユーザーのパスワードを取得するための最良のツールは次のうちどれですか?

正解: A
次のツールのうち、Webサイトの構成の基本的なリモート脆弱性スキャンを実行するために使用できるのはどれですか?

正解: B
侵入テスト担当者は、ソーシャルメディアを利用して会社の従業員に関する情報を収集しています。テスターは、従業員のプロファイルで使用されている人気のある単語のリストを作成しました。次の種類の攻撃のうちどれに対してこの情報が使用されますか?

正解: D