ECCouncil Certified Ethical Hacker Exam (CEHv13) (312-50v13日本語版) - 312-50v13日本語 Exam Practice Test
Question 1
活気あふれる金融の中心地、ノースカロライナ州シャーロット。倫理ハッカーのラジ・パテルは、米国の地方銀行トラストバンクから、オンラインローン申請ポータルの評価を依頼された。2025年4月22日、ラジは顧客がローン処理のために構造化された金融文書をアップロードできる機能をテストする。特別に細工した文書を送信すると、内部サーバーのファイルパスやデータベース接続文字列などの機密設定データが漏洩するレスポンスがトリガーされる。この問題は、ポータルが文書解析時に外部参照を処理する方法に起因しており、レスポンス操作、認証の脆弱性、あるいは未検知の攻撃試行によるものではない。ラジは詳細なレポートを作成し、トラストバンクのセキュリティチームが脆弱性を軽減できるよう支援する。
Raj が TrustBank のオンライン ローン申請ポータルで悪用している可能性が最も高い脆弱性の種類は何ですか?
Raj が TrustBank のオンライン ローン申請ポータルで悪用している可能性が最も高い脆弱性の種類は何ですか?
Correct Answer: C
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 2
テキサス州ダラスにある地域密着型のeコマース企業は、製品カタログやプロモーションキャンペーンを管理するためにApacheベースのWebサーバーを運用しています。セキュリティコンサルタントは、承認された評価の中で、製品共有リンクに埋め込まれたリファラルパラメータがプラットフォームでどのように処理されるかを分析します。傍受プロキシを介して応答をレビューしている際に、リファラルパラメータで指定された値がブラウザに返されるメタデータに組み込まれていることに気づきました。パラメータに巧妙に細工された区切り文字を挿入すると、サーバーの送信応答の構造が予期しない形で変化することが分かりました。さらにテストを行った結果、操作された入力によって、本来単一のトランザクションであるはずのものが、論理的に異なる複数の応答セグメントを生成することが判明しました。細工されたリンクが標準ブラウザでアクセスされると、クライアントは挿入された部分を別の指示として解釈し、攻撃者が制御した入力に影響されたリダイレクト動作が発生します。このシナリオで実証されているWebサーバー攻撃手法を特定してください。
Correct Answer: A
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 3
ある組織のウェブサイトのソースコードをレビューしていたセキュリティ研究者が、Amazon S3のファイルの場所への参照を発見しました。標的が使用している、公開されている追加のS3バケットURLを特定する最も効果的な方法は何ですか?
Correct Answer: B
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 4
ある上級役員が、「2024年度年次業績レビュー」という件名の個人メールを受け取りました。メールにはダウンロード可能なPDFが含まれており、開くとバックドアがインストールされます。メールはCEOから送信されたように見せかけられ、会社のロゴも含まれています。これはどのフィッシング手法を最もよく表していますか?
Correct Answer: D
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 5
シカゴに拠点を置く医療機関で倫理ハッカーとして働くエマは、最近のデータ侵害を受け、組織の患者記録システムへの侵入テストを実施しています。調査を進める中で、攻撃者は大量の暗号化された患者記録にアクセスしたものの、元のデータや暗号鍵に関する情報は一切持っていなかったことが判明しました。エマは、システムがブロック暗号を使用していることに気づき、攻撃者が暗号化された出力を一括して検査し、暗号化されたデータの構造的または統計的なパターンを検出する暗号解読手法を適用したのではないかと疑っています。
このシナリオでシステムの脆弱性を評価するために、エマはどの暗号解読技術を調査する必要がありますか?
このシナリオでシステムの脆弱性を評価するために、エマはどの暗号解読技術を調査する必要がありますか?
Correct Answer: C
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 6
侵入テスターの役割を最もよく表しているのはどれですか?
Correct Answer: C
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 7
MFA、暗号化された Cookie、WAF にもかかわらず、セッション管理を最も有効に活用できる手法はどれですか?
Correct Answer: B
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 8
XYZ社のサイバーセキュリティ専門家として、あなたはシステムログに記録された不正なアクティビティの可能性を示唆する異常を調査する任務を負っています。システム管理者は、重要なサーバーでログイン試行の失敗が繰り返し発生し、その後、送信データトラフィックが急増していることを検出しました。これらの兆候は、侵害の可能性を示唆しています。システムの機密性と脅威の高度さを考慮すると、まずどのような対応を取るべきでしょうか?
Correct Answer: D
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 9
侵入テスターは、Webアプリケーションがユーザー入力を適切に検証しておらず、反射型クロスサイトスクリプティング(XSS)の脆弱性があることを発見しました。この脆弱性を悪用するための最も適切なアプローチは何ですか?
Correct Answer: D
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 10
IDS は通常のユーザーアクティビティ中にアラートを生成します。最も可能性の高い原因は何でしょうか?
Correct Answer: D
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 11
多国籍海運会社向けのステルス侵入テスト中、倫理ハッカーのダニエル・レイエスはエンジニアリングワークステーションへのローカルアクセスを取得し、オペレーティングシステムの下にインストールされる特殊なペイロードを展開しました。その後の再起動では、システムレベルのドライバーやサービスがアクティブになる前にペイロードが実行され、ダニエルはウイルス対策ツールやエンドポイント検出ツールを起動することなく、マシンを密かに制御できるようになりました。数週間後、システム管理者は不審なネットワークアクティビティを報告しましたが、フォレンジックスキャンを繰り返しても、悪意のあるプロセスやユーザーレベルの痕跡は見つかりませんでした。
このレベルのステルス性と持続性を維持するために、ダニエルが使用した可能性が高いルートキットの種類は何ですか?
このレベルのステルス性と持続性を維持するために、ダニエルが使用した可能性が高いルートキットの種類は何ですか?
Correct Answer: A
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 12
ある地方法律事務所は、会議室で断続的な接続障害が発生したという従業員の報告を受け、無線ネットワークの耐障害性評価を承認した。評価を担当する倫理的ハッカーは、組織の主要アクセスポイントに向けて綿密に作成された802.11管理フレームを送信しながら、クライアントの動作を分析した。送信が行われるたびに、接続されている複数のノートパソコンがネットワークとの接続を失い、ユーザーは手動で再接続する必要が生じた。接続障害は、作成されたフレームが送信された場合にのみ発生する。この活動によって示される無線攻撃を特定せよ。
Correct Answer: B
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 13
あなたはイリノイ州シカゴにあるHarborPoint Cloud Servicesのセキュリティエンジニア、マヤです。内部監査で、レガシー公開鍵アルゴリズムに依存する複数のサービスが指摘されたことを受け、インシデント後のセキュリティ強化レビューを実施しています。エンジニアリングチームは、複数のサービスの大規模なリファクタリング開発を継続する一方で、将来的に量子技術を駆使する攻撃者からの長期的なリスクを軽減するため、全社的な対策を優先的に実施する必要があります。将来の量子攻撃への耐性を向上させるために、組織の開発ライフサイクルに組み込むべき最優先の変更として、マヤはどのようなプロアクティブコントロールを推奨すべきでしょうか?
Correct Answer: B
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).
Question 14
重要な攻撃において、侵入テスターはMS-EFSRPCを悪用し、ドメインコントローラーに攻撃者が管理するサーバーへの認証を強制します。テスターはNTLMハッシュをキャプチャし、それをAD CSに中継してドメイン管理者権限を付与する証明書を取得します。ここで示されているネットワークレベルのハイジャック手法はどれですか?
Correct Answer: B
Explanation: Only visible for Actualtests4sure members. You can sign-up / login (it's free).

